Noticias con acento.

Una mascota azul con gafas vuela entre cubos verdes, junto a un escudo con una palomita.
Privacidad

GitHub bloqueará con IA contraseñas antes de llegar al código

Un clasificador revisa el contexto del código para frenar credenciales sin formato fijo. Está en vista previa privada y es para organizaciones de pago.

GitHub anunció el 7 de octubre que "push protection", el filtro que revisa cada envío de código para que no se cuelen credenciales, empezará a detectar contraseñas sin formato fijo. Lo hará con un clasificador de IA, según el blog de GitHub.

Hasta ahora la función reconocía secretos con forma conocida, como las claves de ciertos servicios. Una contraseña de base de datos no tiene patrón, así que el modelo, un ModernBERT ajustado con Microsoft Applied Sciences, lee el código de alrededor para decidir si un valor parece una. GitHub dice que solo evalúa candidatos y que no genera código ni texto.

Quién lo recibe

La función de bloqueo está en vista previa privada. Más adelante en octubre llegará a quienes tengan GitHub Secret Protection, en Enterprise Cloud o en los planes Team, y consume créditos de IA; el texto no da su precio en dólares. Quienes ya tenían la detección con IA pasan al modelo nuevo desde el 7 de octubre. El mismo modelo viene en GitHub Enterprise Server 3.23, en vista previa pública, y se suma al comando `/security-review` de Copilot, que no exige el plan.

Las cifras son de GitHub

GitHub dice que el clasificador evalúa lotes de candidatos en menos de 2 milisegundos y que podría más que duplicar los secretos que push protection logra prevenir, una proyección y no un resultado medido. Según GitHub, hoy la función detiene alrededor de 30 % de los secretos nuevos en la puerta del historial; el 70 % restante se descubre cuando ya estuvo expuesto. Revocar uno a mano toma unos 40 días en promedio, y uno de cada cinco tarda más de 90.

El volumen también crece: entre el segundo trimestre de 2024 y el de 2026, los envíos (pushes) revisados en código público se multiplicaron por 2.84 y los que traían credenciales, por 2.59. En el segundo trimestre de 2026, 0.47 % de los envíos traía credenciales.

No hay evaluación independiente ni tasas de precisión o de falsos positivos publicadas, y Help Net Security toma sus datos del mismo anuncio. La fecha exacta de la ampliación sigue sin precisarse.

Sigue leyendo

Contamos las visitas sin cookies, con nuestra medición propia y con Google Analytics 4, de Google LLC, que recibe datos básicos de tu visita (la página, tu tipo de dispositivo y navegador, y tu IP para estimar tu ubicación aproximada) en servidores de Google en Estados Unidos. Solo si aceptas, se guardan además las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y la cookie em_reader, un identificador aleatorio que solo sirve para contar de forma anónima a los lectores que vuelven; dura 13 meses y se borra en cuanto retiras tu aceptación. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies