GitHub adds AI to catch passwords before a code push - Help Net Security
2026-10-08
GitHub anunció un detector de inteligencia artificial, desarrollado junto a Microsoft Applied Sciences, para ayudar a prevenir que los desarrolladores carguen contraseñas y otras credenciales en los repositorios de código. Este clasificador basado en ModernBERT ampliará la protección de carga (push protection), la cual revisa el código en busca de secretos y puede bloquear una subida antes de que una credencial entre en el historial del repositorio.
A diferencia de los controles actuales que reconocen credenciales por su formato, el nuevo clasificador examina el código que rodea la información para identificar secretos no estructurados, como contraseñas de bases de datos que no tienen un patrón reconocible. GitHub afirma que el sistema evalúa grupos de posibles secretos en menos de dos milisegundos y podría duplicar la cantidad de secretos que la protección de carga logra prevenir.
Según datos de GitHub, aparece un nuevo secreto en código público aproximadamente cada dos segundos. Entre el segundo trimestre de 2024 y el segundo trimestre de 2026, el número de cargas de código público analizadas aumentó 2.84 veces, mientras que las cargas con credenciales aumentaron 2.59 veces. Actualmente, la protección de carga bloquea cerca del 30% de los secretos detectados antes de que se expongan; el 70% restante se detectan después de que ya han quedado expuestos.
La expansión de esta protección está en vista previa privada. GitHub planea ponerla a disposición a finales de octubre para organizaciones con planes GitHub Enterprise Cloud y GitHub Team, utilizando créditos de IA. Además, el modelo llegará en vista previa pública con GitHub Enterprise Server 3.23, ofreciendo alertas detectadas por IA para clientes de Secret Protection, incluso en entornos aislados (air-gapped).
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza servicios de desarrollo en la nube o tiene personal programando aplicaciones propias, asegúrese de que sus desarrolladores utilicen el comando /security-review en Copilot CLI o Copilot App. Esto les permite revisar si están dejando contraseñas escritas en el código antes de subirlo, evitando que un tercero pueda entrar a sus bases de datos o servicios en la nube por un descuido.