GitHub 秘密扫描新增 Lovable、Supabase 等检测器,强化开源安全防线

ADK LangGPT官方 / ADK编译 2026-10-05 3 分钟 111 次浏览
速览导读 / Summary

GitHub 秘密扫描功能(Secret Scanning)今日正式新增 Lovable Labs、Pydantic Services 和 Supabase 三大服务商的检测器。此次更新旨在通过自动化识别机制,防止开发者在公共仓库中意外泄露 API 密钥、OAuth 令牌等敏感凭证。该功能属于 GitHub 秘密扫描合作伙伴计划的一部分,一旦检测到泄露,系统会自动向密钥持有方发出警报,协助其及时撤销或轮换凭证,从而显著降低开源项目面临的安全风险。

新增检测器数量 5 种 涵盖 Lovable、Pydantic、Supabase 三大厂商
覆盖服务商 3 家 Lovable Labs, Pydantic Services, Supabase
功能类型 自动化检测 自动识别并报告公共/私有仓库中的敏感凭证

Key Insights / 核心看点

  • 1 GitHub 秘密扫描新增 Lovable、Pydantic、Supabase 三大服务商的专用密钥检测器。
  • 2 通过秘密扫描合作伙伴计划,实现密钥泄露后的自动双向通知机制。
  • 3 有效防止 API Key、OAuth Token 等敏感凭证在公共仓库中的意外泄露。
  • 4 覆盖 Logfire、Pydantic AI Gateway 等新兴 AI 基础设施的关键凭证类型。

GitHub 秘密扫描新增 Lovable、Supabase 等检测器

在开源生态日益复杂的今天,敏感凭证(Secrets)的泄露已成为威胁代码库安全的主要隐患之一。为进一步提升开发者对密钥泄露的感知能力,GitHub 于 2026 年 10 月 5 日发布了重要更新,宣布在秘密扫描(Secret Scanning)功能中新增了对 Lovable Labs、Pydantic Services 和 Supabase 三大服务商相关密钥的检测能力。

核心更新:新增检测器类型

此次更新主要扩展了自动检测的密钥类型,具体包括:

  • Lovable Labs: 新增对 lovable_api_key 的检测。
  • Pydantic Services Inc.: 新增对 logfire_token 和 pydantic_ai_gateway_api_key 的检测。
  • Supabase: 新增对 supabase_oauth_access_token 和 supabase_scoped_personal_access_token 的检测。

这些密钥通常用于连接外部 AI 服务、数据库或日志监控系统。过去,开发者可能因疏忽将这些凭证硬编码在代码提交中,而 GitHub 的秘密扫描功能现在能够自动识别这些特定格式的字符串。

合作伙伴计划机制

此次更新是 GitHub 秘密扫描合作伙伴计划(Secret Scanning Partnership Program) 的一部分。该计划旨在构建一个更紧密的安全生态闭环:

  1. 自动检测与报告:当秘密扫描在公共或私有仓库中发现上述新类型的密钥时,GitHub 会立即生成警报。
  2. 双向通知:一旦检测到泄露,GitHub 不仅会通知开发者,还会自动将信息转发给密钥的发行方(如 Lovable、Supabase 等)。
  3. 快速响应:密钥持有方收到通知后,可以立即撤销或轮换(Rotate)相关凭证,防止其被恶意滥用。

对开发者的实际价值

对于广大开发者而言,这一更新具有极高的实用价值:

  • 降低误操作风险:在提交代码前,开发者可以确信自己的 API Key 不会被自动扫描并标记,从而减少因疏忽导致的凭证泄露。
  • 增强供应链安全:特别是对于使用 Supabase 或 Pydantic 等热门后端服务的开发者,此次更新填补了安全检测的空白,确保整个技术栈的完整性。
  • 简化安全运维:无需手动维护庞大的密钥白名单,GitHub 的自动化机制让安全合规变得更为便捷。

GitHub 表示,随着越来越多的 AI 和云服务提供商加入该计划,开源社区的整体安全性将得到显著提升。开发者被鼓励定期检查 GitHub 文档,以获取最新的支持密钥列表,并积极参与社区讨论,共同推动更安全的发展环境。

“When one of their secrets is found in a public repository, GitHub forwards it to the partner so they can revoke or rotate the credential before it can be abused.”

— GitHub 官方公告

同主题深度资讯

查看更多 →
AI 工具 2026-10-08

Descript 发布 Underlord:AI 驱动的视频与播客编辑新范式

Descript 正式推出 Underlord,一款深度集成于其平台的 AI 驱动编辑助手。Underlord 旨在解决创作者在脚本撰写、录制重录、噪音处理及多平台分发上的痛点。通过结合自然语言处理与音频视频分析技术,Underlord 实现了从文档编辑到视频剪辑的无缝转换,支持一键降噪、自动去除填充词及基于文本的精准剪辑,大幅提升了内容生产效率。

Descript官方 / ADK编译 4 分钟
AI 工具 2026-10-07

Loom Mac 全新原生重构:4K 高清录制与智能桌面整理登场

Loom 于 2026 年 10 月推出全新原生 Mac 应用,彻底摒弃旧架构,基于 macOS 15+ 原生技术重写。核心突破包括自动桌面整理功能、4K 高清录制、动态气泡形状及内置提词器。新版本显著提升了录制流畅度与画质,并大幅优化了内存占用,旨在为异步视频沟通提供零摩擦的专业体验。

Loom官方 / ADK编译 3 分钟
AI 工具 2026-10-07

GitHub Copilot CLI 1.0.94-0 发布:支持本地模型发现与智能路由

GitHub Copilot CLI 正式更新至 1.0.94-0 版本,新增本地模型发现功能。开发者可无需离开现有工作流,直接通过 `/model` 命令查询并集成本地 Ollama 实例中的模型。此次更新实现了本地模型与云端模型的无缝切换,支持工具调用与流式输出,并引入智能路由机制,显著提升了离线开发与混合部署场景下的开发效率。

ChatLaw官方 / ADK编译 3 分钟
AI 工具 2026-10-06

Cursor 发布 iOS 本地智能体远程控制功能,实现跨设备无缝协作

Cursor 于 2026 年 10 月 6 日推出 iOS 应用新功能,允许用户远程监控和交互运行在本地电脑上的智能体(Agents)。该功能无需依赖云端算力,智能体持续在本地执行任务,仅通过 App 建立连接。开发者可实时查看智能体状态并发送指令,企业管理员亦可管控此权限,极大提升了本地化 AI 工作流的灵活性与响应速度。

Cursor官方 / ADK编译 4 分钟
writing · 免费
★ 5.0 · 120评测
L

LangGPT

LangGPT是什么 LangGPT是一种...

LangGPT是一种新型的提示词设计工具,提出了一种结构化和可复用的提示词编写方法论,帮助用户编写高质量的提示词。工具受到编程语言的启发,设计了双层结构的提示设计框架,易于学习和应用。LangGPT通过内置和扩展模块,支持灵活定制,适应不同的应用场景。LangGPT建立了一个在线社区,促进提示设计的交流和共享,提高了框架的实用性和易用性。

查看 LangGPT 使用教程与功能