GitHub rüstet die KI-Erkennung von Geheimnissen auf, um versteckte Passwörter zu finden

Das neue KI-Modell von GitHub erkennt in Quellcode versteckte Passwörter. Erfahren Sie, wie das Secret Scanning funktioniert, welche Prüfungen als Vorschau verfügbar sind und was Sicherheitsteams tun sollten.

Verfasst von
Liz Ticong
Liz Ticong
Oct 9, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein übersehenes Passwort im Quellcode kann Unternehmenssysteme gefährden, ohne eine Sicherheitswarnung auszulösen.

GitHub gab am 7. Okt. bekannt, dass das Unternehmen seine bestehenden KI-basierten Warnmeldungen zu erkannten Passwörtern mit einem neuen Modell aufgerüstet hat. Dieses soll Zugangsdaten erkennen, die musterbasierte Scanner möglicherweise übersehen. Der KI-Push-Schutz befindet sich als private Vorschau in der Erprobung; zusätzliche Copilot-Prüfungen sollen bald ebenfalls als private Vorschau folgen.

Für Sicherheitsteams kann das Erkennen einer Zugangsdaten, bevor sie gepusht wird, eine Offenlegung verhindern. Wird sie erst später gefunden, müssen möglicherweise die Zugangsdaten widerrufen, betroffene Anwendungen aktualisiert und mögliche Missbrauchsfälle untersucht werden.

Umgebender Code liefert Hinweise auf versteckte Zugangsdaten

Herkömmliche Scanner erkennen viele API-Schlüssel und Zugriffstoken anhand eindeutiger Muster. Interne Passwörter verfügen möglicherweise nicht über solche Merkmale und lassen sich dadurch in Anwendungsdateien nur schwer von gewöhnlichem Text unterscheiden.

GitHub entwickelte einen neuen Klassifikator gemeinsam mit Microsoft Applied Sciences auf Basis von ModernBERT. Dabei handelt es sich um ein Modell, das den umgebenden Code untersucht, um zu bestimmen, ob eine Zeichenfolge wahrscheinlich eine Zugangsdaten enthält. Beispiele sind Passwörter in Datenbank-URLs, Kubernetes-Secret-Dateien und Dockerfiles. Das Modell kann wahrscheinliche Zugangsdaten auch von Platzhaltern wie changeme unterscheiden.

Im Gegensatz zu generativer KI-Tools, die Code oder Text erzeugen, bewertet der Klassifikator, ob es sich bei Kandidaten-Zeichenfolgen wahrscheinlich um Geheimnisse handelt. Laut GitHub bewertet der Klassifikator Gruppen potenzieller Geheimnisse in weniger als zwei Millisekunden. Diese Angabe bezieht sich auf die Verarbeitungszeit des Modells, nicht auf die Dauer einer vollständigen Sicherheitsprüfung. Falschmeldungen und übersehene Zugangsdaten sind weiterhin möglich.

GitHub testet frühere Prüfungen auf Passwortlecks

Der Analyse von GitHub zufolge verhindert der bestehende Push-Schutz bei Einbeziehung zusätzlicher Geheimnistypen, dass etwa 30 % der neu erkannten Geheimnisse in den Repository-Verlauf gelangen. Rund 70 % werden erst nach dem Commit entdeckt. Frühere Untersuchungen zu offengelegten Git-Repositories haben ebenfalls aktive Cloud- und Zahlungszugangsdaten in öffentlich zugänglichen Repository-Daten gefunden.

Advertisement

GitHub beschreibt drei Einsatzmöglichkeiten für den Klassifikator:

  • Warnmeldungen zum Secret Scanning. Bestehende Kunden mit KI-basierten Warnmeldungen zu erkannten Passwörtern haben das aktualisierte Modell automatisch erhalten. Es erkennt potenzielle Zugangsdaten in Repositories, die von der Funktion abgedeckt sind.
  • Push-Schutz. Der als private Vorschau verfügbare KI-Check kann unstrukturierte Zugangsdaten erkennen, wenn Entwickler Code pushen, und sie möglicherweise blockieren, bevor sie in den Repository-Verlauf gelangen.
  • Sicherheitsprüfungen mit Copilot. In einer bevorstehenden privaten Vorschau wird der Klassifikator dem Befehl /security-review in Copilot CLI und der Copilot-App hinzugefügt. Dadurch können Entwickler und KI-Coding-Agenten Änderungen vor dem Commit oder Push auf offengelegte Geheimnisse prüfen.

Bestehende KI-basierte Warnmeldungen bleiben ohne zusätzliche Kosten in GitHub Secret Protection und GitHub Advanced Security enthalten. GitHub plant, in den kommenden Wochen für den neuen optionalen Push-Schutz und die Copilot-Prüfungen die Abrechnung über KI-Credits einzuführen. Nutzer der bestehenden privaten Vorschau verbrauchen ebenfalls Credits, wenn sie den KI-Push-Schutz nach Inkrafttreten der Abrechnungsänderung weiterverwenden. Push-Prüfungen können auch dann Credits verbrauchen, wenn kein Push blockiert wird.

Der KI-Push-Schutz richtet sich an berechtigte Kunden von GitHub Team und Enterprise Cloud mit kostenpflichtiger Sicherheitsabdeckung und Genehmigung durch einen Administrator. Für die bevorstehenden Klassifikator-Prüfungen von Copilot sind diese Sicherheitslizenzen nicht erforderlich, allerdings ist ein berechtigter Copilot-Zugang notwendig. GitHub Enterprise Server 3.23 soll voraussichtlich ebenfalls KI-basierte Warnmeldungen als öffentliche Vorschau erhalten, jedoch nicht den neuen Push-Schutz oder die Copilot-Prüfungen.

Sicherheitsteams brauchen weiterhin einen Plan für offengelegte Zugangsdaten

Wenn Ihre Organisation mithilfe von GitHub Software entwickelt, könnte ein offengelegtes Passwort je nach seinen Berechtigungen Zugriff auf verbundene Dienste ermöglichen. Einöffentliches GitHub-Repository mit Verbindung zu einem CISA-Auftragnehmerenthielt Berichten zufolge Zugangsdaten für Regierungs-Clouds und interne Informationen zur Bereitstellung.

Teams für Anwendungssicherheit und Repository-Administratoren sollten die folgenden Schritte unternehmen:

  • Prüfen, welche Repositories geschützt sind. Bestätigen Sie, dass Secret Scanning und Push-Schutz überall dort aktiviert sind, wo dies angemessen ist. Beziehen Sie von Auftragnehmern verwaltete Repositories, persönliche Projekte mit Unternehmenscode und automatisierte Entwicklungs-Workflows ein. Ermitteln Sie, wer Warnungen übergehen kann und wie diese Ausnahmen protokolliert werden.
  • Offengelegte Zugangsdaten widerrufen und möglichen Missbrauch untersuchen. Das Entfernen eines Passworts aus dem neuesten Code beseitigt es nicht unbedingt aus früheren Commits. Teams sollten die offengelegte Zugangsdaten widerrufen, einen Ersatz ausstellen und relevante Konto- oder Servicelogs auf unbefugte Aktivitäten prüfen. Bestätigen Sie, welche Anwendungen die Zugangsdaten verwenden, bevor Sie den Vorfall abschließen.
  • Schutz von Zugangsdaten auf die gesamte Entwicklung ausweiten. Forscher fanden bereits mehr als 10.000 Docker-Hub-Images mit offengelegten sensiblen Geheimnissen, was zeigt, wie Zugangsdaten über andere Entwicklungsartefakte nach außen gelangen können. Bewahren Sie aktive Zugangsdaten in speziellen Diensten zur Verwaltung von Geheimnissen auf, beschränken Sie ihre Berechtigungen und wenden Sie Sicherheitsprüfungen sowohl auf von Menschen verfassten als auch auf von KI generierten Code an.
Advertisement

Sicherheitsteams sollten Warnmeldungen nach dem Zugriff priorisieren, den eine offengelegte Zugangsdaten ermöglichen könnte. Ein inaktiver Testwert und ein funktionierendes Produktionspasswort stellen nicht dieselbe Bedrohung dar; die Reaktion sollte diesem Unterschied Rechnung tragen.

Mehr Nachrichten zur Cybersicherheit: Ein neuer Authentifizierungsbericht stellt fest, dass die Nutzung von Passwörtern weiterhin weit verbreitet ist – selbst unter Fachleuten, die für den Schutz von Konten und Systemen verantwortlich sind.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.