AI Briefing

GitHub, ModernBERT 분류기 도입으로 시크릿 노출 방지 2배 확대

·2026.10.08 02:45

핵심 내용

GitHub가 ModernBERT 분류기를 도입해 시크릿 노출 방지를 2배 이상 늘리고 2ms 미만으로 평가한다.

1 / 2

자세히 보기

GitHub의 풀 리퀘스트 중 3분의 1이 AI 에이전트와 관련되면서, 코드 생성 속도에 맞춰 보안 조치를 강화하고 있다. GitHub는 Microsoft Applied Sciences와 함께 개발한 새로운 ModernBERT classifier를 도입해 비정형 시크릿에 대한 푸시 보호를 확장했으며, 이를 통해 노출 방지를 2배 이상 늘릴 수 있을 것으로 기대된다.

확장 과제

지난 9개 분기 데이터를 보면, 2024년 2분기부터 2026년 2분기까지 스크린된 푸시는 2.84배 증가했지만 푸시당 시크릿 비율은 통계적으로 안정적이었다. 이는 개발자의 부주의가 아니라 코드 볼륨의 급증 때문임을 시사한다. 현재 푸시 보호는 새로 감지된 시크릿의 약 **30%**만 차단하며, 나머지 **70%**는 저장소 이력 유입 후 발견되어 상당한 인적 노력으로 수정해야 한다.

기술 구현

새 분류기는 시크릿 보호의 '4체 문제'인 정확도, 지연 시간, 처리량, 비용을 해결한다. 기존 LLM 기반 파이프라인과 달리, ModernBERT 모델은 코드나 문장을 생성하지 않고 컨텍스트 내에서 후보 시크릿을 평가한다. 주요 성능 지표는 다음과 같다:

  • 지연 시간: 후보 배치 평가를 2밀리초 미만으로 수행한다.
  • 정확도: 기존 파이프라인보다 정밀도가 높아 개발자 워크플로우를 방해하는 오탐지를 줄인다.
  • 비용 효율성: 푸시 작업의 핵심 경로에서 대규모로 실행되도록 설계되었다.

사용 가능 여부 및 통합

이 기능은 현재 비공개 프리뷰 단계이며, GitHub Secret Protection을 사용하는 Enterprise Cloud 및 GitHub Teams 조직에서 AI 크레딧을 소모하여 이번 달 말부터 사용할 수 있다. 또한:

  • AI 시크릿 감지를 사용하는 조직은 추가 비용 없이 푸시 후 스캔 시 새 모델로 자동 업데이트된다.
  • GitHub Enterprise Server 3.23에 공개 프리뷰로 포함되어 에어갭 환경을 지원한다.
  • Copilot CLI 및 Copilot App의 /security-review 명령어에 추가되어, 사용자가 푸시 전에 시크릿을 처리할 수 있게 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.