Un mot de passe oublié dans le code source peut mettre les systèmes d’une entreprise en danger sans déclencher d’alerte de sécurité.
GitHub a annoncé le 7 oct. avoir amélioré ses alertes existantes concernant les mots de passe détectés par IA grâce à un nouveau modèle conçu pour identifier les identifiants que les analyseurs fondés sur des signatures pourraient manquer. La protection contre les secrets poussés par IA est disponible en préversion privée, et des contrôles Copilot supplémentaires arriveront bientôt en préversion privée.
Pour les équipes de sécurité, intercepter un identifiant avant qu’il ne soit poussé peut éviter une exposition. Le découvrir après coup peut nécessiter sa révocation, la mise à jour des applications concernées et l’examen d’une éventuelle utilisation abusive.
Le code environnant fournit des indices sur les identifiants dissimulés
Les analyseurs classiques reconnaissent de nombreuses clés d’API et de nombreux jetons d’accès grâce à des signatures identifiables. Les mots de passe internes peuvent ne présenter aucun de ces marqueurs, ce qui les rend difficiles à distinguer d’un texte ordinaire dans les fichiers d’application.
GitHub a développé un nouveau classificateur avec Microsoft Applied Sciences utilisant ModernBERT, un modèle qui examine le code environnant pour déterminer si une chaîne est susceptible de contenir un identifiant. Parmi les exemples figurent les mots de passe dans les URL de bases de données, les fichiers Secret Kubernetes et les Dockerfiles. Il peut également distinguer les identifiants probablement authentiques des espaces réservés tels que changeme.
Contrairement aux outils d’IA générative qui produisent du code ou du texte, le classificateur évalue la probabilité que les chaînes candidates soient des secrets. GitHub indique que le classificateur évalue des lots de secrets candidats en moins de deux millisecondes. Ce chiffre décrit le temps de traitement du modèle, et non la durée d’un contrôle de sécurité complet. Les faux positifs et les identifiants manqués restent possibles.
GitHub teste des contrôles préliminaires contre les fuites de mots de passe
Selon l’analyse de GitHub, la protection existante contre les poussées bloque environ 30 % des secrets nouvellement détectés avant leur entrée dans l’historique du dépôt lorsque des types de secrets supplémentaires sont inclus. Environ 70 % sont découverts après avoir été validés. Des enquêtes antérieures surdes dépôts Git exposés ont également révélé la présence d’identifiants actifs pour des services cloud et des paiements dans des données de dépôts accessibles.
GitHub présente trois façons dont le classificateur sera utilisé :
- Alertes d’analyse des secrets. Les clients existants qui bénéficient d’alertes concernant les mots de passe détectés par IA ont automatiquement reçu le modèle amélioré, qui identifie les identifiants potentiels dans les dépôts couverts par la fonctionnalité.
- Protection contre les poussées. Disponible en préversion privée, les contrôles par IA peuvent identifier les identifiants non structurés lorsque les développeurs poussent du code et éventuellement les bloquer avant leur entrée dans l’historique du dépôt.
- Revues de sécurité Copilot. Une prochaine préversion privée ajoutera le classificateur à la commande /security-review de Copilot CLI et à l’application Copilot, permettant aux développeurs et aux agents de programmation IA de vérifier les modifications à la recherche de secrets exposés avant de valider ou de pousser le code.
Les alertes existantes concernant les secrets détectés par IA restent incluses sans frais supplémentaires dans GitHub Secret Protection et GitHub Advanced Security. GitHub prévoit d’introduire une facturation en crédits IA pour la nouvelle protection contre les poussées, activée volontairement, ainsi que pour les contrôles Copilot dans les prochaines semaines. Les utilisateurs actuels de la préversion privée consommeront également des crédits s’ils continuent à utiliser la protection contre les poussées par IA après l’entrée en vigueur de la modification tarifaire. Les contrôles lors des poussées peuvent consommer des crédits même lorsqu’aucune poussée n’est bloquée.
La protection contre les poussées par IA est destinée aux clients GitHub Team et Enterprise Cloud éligibles disposant d’une couverture de sécurité payante et de l’approbation d’un administrateur. Les prochains contrôles du classificateur de Copilot ne nécessiteront pas ces licences de sécurité, mais un accès Copilot éligible sera indispensable. GitHub Enterprise Server 3.23 devrait également recevoir les alertes concernant les secrets détectés par IA en préversion publique, sans la nouvelle protection contre les poussées ni les contrôles Copilot.
Les équipes de sécurité ont toujours besoin d’un plan pour les identifiants exposés
Si votre organisation développe des logiciels avec GitHub, un mot de passe divulgué pourrait permettre l’accès à des services connectés, selon ses autorisations. Un dépôt GitHub public associé à un sous-traitant de la CISA aurait, selon certaines informations, contenu des identifiants de services cloud gouvernementaux et des informations internes de déploiement.
Les équipes chargées de la sécurité des applications et les administrateurs de dépôts devraient prendre les mesures suivantes :
- Vérifier quels dépôts sont protégés. Confirmez que l’analyse des secrets et la protection contre les poussées sont activées lorsque cela est approprié. Incluez les dépôts gérés par des sous-traitants, les projets personnels contenant du code de l’entreprise et les flux de développement automatisés. Identifiez les personnes qui peuvent passer outre les avertissements et la manière dont ces exceptions sont consignées.
- Révoquer les identifiants exposés et enquêter sur une éventuelle utilisation abusive. Supprimer un mot de passe du code le plus récent ne suffit pas nécessairement à l’éliminer des validations antérieures. Les équipes devraient révoquer l’identifiant exposé, en émettre un nouveau et examiner les journaux pertinents des comptes ou des services à la recherche d’une activité non autorisée. Confirmez quelles applications utilisent l’identifiant avant de clôturer l’incident.
- Étendre la protection des identifiants au développement. Des chercheurs ont précédemment découvert plus de 10 000 images Docker Hub exposant des secrets sensibles, ce qui montre comment des identifiants peuvent s’échapper par d’autres artefacts de développement. Stockez les identifiants actifs dans des services dédiés de gestion des secrets, limitez leurs autorisations et appliquez des contrôles de sécurité au code écrit par des humains comme au code généré par l’IA.
Les équipes de sécurité devraient hiérarchiser les alertes en fonction des accès qu’un identifiant exposé pourrait accorder. Une valeur de test inactive et un mot de passe de production fonctionnel ne représentent pas la même menace, et la réponse devrait tenir compte de cette différence.
Plus d’actualités sur la cybersécurité : Un nouveau rapport sur l’authentification constate que l’utilisation des mots de passe reste répandue, même chez les professionnels chargés de protéger les comptes et les systèmes.





