GitHub с Microsoft значительно улучшили систему сканирования секретов, снизив количество ложных срабатываний на 30%. Это критично для разработчиков, так как такие оптимизации позволяют быстрее выявлять и устранять реальные угрозы безопасности.
Причины обновления
С каждым днем количество кода и репозиториев на GitHub продолжает расти. В результате системы сканирования сталкиваются с проблемами: слишком много ложных срабатываний отвлекает разработчиков от устранения настоящих проблем. Основная цель нового обновления — сделать систему более надежной и улучшить качество оповещений.
Согласно данным GitHub, текущая система уже обрабатывает миллиарды пушей и защищает десятки миллионов разработчиков. С помощью новых методов, основанных на машинном обучении от команды Microsoft Security & AI, было решено повысить качество оповещений, сохраняя при этом масштабируемость.
Технические детали обновления
Вместе с командой Microsoft был внедрен новый подход к верификации, который учитывает контекст кода, в который внедрен потенциальный секрет. Вместо анализа просто шаблонов, система теперь может различать реальные угрозы и обычные значения, которые не представляют опасности.
Например, если ранее система могла сигнализировать о подозрительном значении, это не всегда означало, что информация скомпрометирована. Теперь улучшенное распознавание и анализ контекста позволяют выделить только те случаи, которые стоит проверять, что уменьшает нагрузку на разработчиков.
Практические выводы для разработчиков
Для команд разработчиков это значит, что время на анализ оповещений будет значительно сокращено. Вместо того, чтобы тратить часы на исследование ложных срабатываний, разработчики могут сосредоточиться на действительно важных вопросах безопасности. Это изменение улучшает как надежность системы, так и доверие к ней.
Следующий шаг для GitHub и Microsoft — расширение этих методов на другие инструменты безопасности, что в дальнейшем может привести к ещё большему снижению числа ложных тревог.