# GitHub Secret Protection ใช้โมเดล AI ตรวจรหัสผ่านที่หลุด เตรียมบล็อกตั้งแต่ตอน push

> GitHub Secret Protection ใช้โมเดล AI ตรวจรหัสผ่านที่ไม่มีรูปแบบตายตัวตั้งแต่ 7 ต.ค. 2026 ส่วนการบล็อกตอน push ด้วย AI อยู่ใน private preview และคิด AI Credits

- ประเภท: ข่าว · หมวด: Software & DevOps
- เผยแพร่: 2026-10-08T14:29:00.000Z · อัปเดต: 2026-10-08T14:29:00.000Z
- โดย: กองบรรณาธิการ THAI DATA, THAI DATA IT BUSINESS ENTERPRISE
- ที่มา: https://thaidata.co.th/software/github-secret-protection-ai-push-protection-model/

## สรุปประเด็นสำคัญ

- **GitHub** ประกาศเมื่อ **7 ตุลาคม 2026** ว่าเปลี่ยนการตรวจ secret ด้วย AI ไปใช้โมเดลจำแนกที่ปรับจูนเอง (ModernBERT) ซึ่งอ่านโค้ดรอบข้างเพื่อหารหัสผ่านที่ไม่มีรูปแบบ token ชัดเจน และประเมินได้ภายใน **2 มิลลิวินาที**
- ลูกค้า **GitHub Secret Protection** และ GitHub Advanced Security ที่ใช้ alert รหัสผ่านแบบ AI ได้โมเดลใหม่อัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่ม และจะมาถึง **GitHub Enterprise Server 3.23** แบบ public preview
- การบล็อก secret ด้วย AI ตอน push ของ GitHub Secret Protection ยังอยู่ในช่วง **private preview** บล็อกของ GitHub ระบุว่าจะเปิดให้องค์กรบน Enterprise Cloud และ GitHub Team ภายใน **ตุลาคม 2026** โดยคิด **GitHub AI Credits** ทุกครั้งที่ตรวจ แม้ไม่ได้บล็อก push
- ข้อมูลของ GitHub ระบุว่า secret ใหม่โผล่ในโค้ดสาธารณะราว **ทุก 2 วินาที** ปัจจุบัน push protection หยุดได้ราว **30%** ก่อนเข้า history และการเพิกถอนด้วยมือใช้เวลาเฉลี่ยราว **40 วัน**

GitHub ประกาศเมื่อวันที่ 7 ตุลาคม 2026 ว่าเปลี่ยนการตรวจหา secret ด้วย AI ใน GitHub Secret Protection ไปใช้โมเดลจำแนกที่ปรับจูนเอง ซึ่งอ่านโค้ดรอบข้างเพื่อหารหัสผ่านที่ไม่มีรูปแบบตายตัว และเตรียมนำโมเดลนี้ไปบล็อก secret ตั้งแต่ตอน push ก่อนเข้า repository ผลคือ alert ได้โมเดลใหม่ทันทีโดยไม่เสียเงินเพิ่ม ส่วนการบล็อกตอน push ยังอยู่ใน private preview และจะคิดค่าใช้จ่ายเป็น AI Credits

## โมเดลใหม่ของ GitHub Secret Protection ทำอะไรได้

การตรวจ secret แบบเดิมอาศัยรูปแบบที่รู้จัก เช่น token ของผู้ให้บริการที่มี prefix เฉพาะ แต่รหัสผ่านฐานข้อมูลหรือระบบภายในมักเป็นข้อความธรรมดาที่ไม่มีรูปแบบใดเลย โมเดลใหม่จึงดูบริบทรอบ ๆ ค่าที่น่าสงสัยแทน และให้คำตอบเพียงว่าน่าจะเป็น credential หรือไม่ โดยไม่สร้างโค้ดหรือข้อความใด ๆ

Erin Havens ผู้นำผลิตภัณฑ์ด้าน secret scanning ของ GitHub เขียนว่าโมเดลนี้เป็นตัวจำแนกแบบ ModernBERT ที่พัฒนาร่วมกับ Microsoft Applied Sciences ประเมินชุดค่าที่น่าสงสัยได้ภายใน 2 มิลลิวินาที และถูกพอจะรันในเส้นทางหลักของการ push ตัวอย่างที่ GitHub สาธิตคือการบล็อกรหัสผ่านใน database URL, ไฟล์ Kubernetes Secret และ Dockerfile ขณะที่ปล่อยค่าตัวอย่างอย่าง `changeme` ผ่านไป GitHub ประเมินว่าการใส่โมเดลใน push protection อาจเพิ่มจำนวน secret ที่ป้องกันได้มากกว่าเท่าตัว

โมเดลนี้เสริมการตรวจตามรูปแบบที่มีอยู่เดิม ซึ่งยังเพิ่มต่อเนื่อง เพียงสองวันก่อนหน้า (5 ตุลาคม 2026) GitHub เพิ่มตัวตรวจ token ของ Lovable, Pydantic และ Supabase โดยโครงการ secret scanning partner ที่ส่ง secret ที่หลุดในที่สาธารณะให้ผู้ออก token เพิกถอนได้ทันทีมีพันธมิตรกว่า 150 ราย

## ใครได้อะไร และส่วนไหนต้องจ่ายเพิ่ม

GitHub แยกความสามารถออกเป็นสี่ส่วน แต่ละส่วนมีสถานะและเงื่อนไขต่างกัน

| ความสามารถ | สถานะ | ค่าใช้จ่าย |
| --- | --- | --- |
| alert รหัสผ่านที่ตรวจด้วย AI หลัง push | ใช้โมเดลใหม่อัตโนมัติตั้งแต่ 7 ต.ค. 2026 | รวมในค่าสิทธิ์ GitHub Secret Protection (GHSP) และ GHAS |
| alert แบบ AI บน GitHub Enterprise Server | มากับ GHES 3.23 แบบ public preview | รวมใน GHSP และ GHAS |
| push protection แบบ AI | private preview สำหรับ GitHub Enterprise Cloud และ GitHub Team ที่มี GHSP หรือ GHAS | คิด AI Credits ต่อการตรวจ |
| ตรวจ secret ในคำสั่ง `/security-review` ของ Copilot CLI และ Copilot app | จะเปิด private preview เร็ว ๆ นี้ ปิดเป็นค่าเริ่มต้น | คิด AI Credits ไม่ต้องมี GHSP |

![ตารางเงื่อนไขตามแผนและแพลตฟอร์มในประกาศ GitHub Changelog ระบุว่า push protection แบบ AI ต้องมี GHSP หรือ GHAS และ GHES 3.23 ได้เฉพาะ alert ที่ตรวจด้วย AI](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/github-secret-protection-ai-push-protection-model/github-changelog-secret-detection-plans.webp?v=68b52ee5) _(ภาพ: GitHub (ภาพหน้าจอ))_

บล็อกของ GitHub ระบุว่า push protection แบบ AI จะเปิดให้องค์กรที่มี GHSP บน Enterprise Cloud และ GitHub Team ใช้ภายในเดือนนี้ โดยผู้ดูแลระบบต้องเป็นผู้เปิดเอง

จุดที่ผู้ดูแลงบควรรู้คือ แม้ลูกค้า GitHub Secret Protection จ่ายค่าสิทธิ์อยู่แล้ว การตรวจตอน push จะคิด AI Credits กับองค์กรที่เป็นเจ้าของ repository แม้การตรวจครั้งนั้นจะไม่ได้บล็อกอะไรเลย การคิดเงินเริ่มเมื่อองค์กรเลือกเข้าร่วม public preview และเปิดใช้ ผู้ดูแลองค์กรปิดความสามารถนี้ด้วย policy ได้ และตั้งงบเฉพาะได้ที่ Billing and licensing โดยเลือก SKU ชื่อ Secret Protection AI Credits GitHub เตือนว่าการแจ้งเตือนงบอย่างเดียวไม่ได้หยุดการใช้งาน ต้องตั้ง Stop usage when budget limit is reached ด้วยถ้าต้องการเพดานจริง

## ทำไม GitHub Secret Protection ต้องพึ่ง AI: โค้ดเพิ่มเร็วกว่าคนตามเก็บ secret

บทความของ GitHub ให้ตัวเลขจากข้อมูล 9 ไตรมาสเพื่อชี้ว่าปัญหาไม่ได้อยู่ที่นักพัฒนาประมาทขึ้น แต่ปริมาณโค้ดโตเร็วกว่ากำลังคน

- ปัจจุบัน pull request 1 ใน 3 บน GitHub มีเอเจนต์ AI เกี่ยวข้อง จากไม่ถึง 1 ใน 10 เมื่อปีก่อน
- secret ใหม่โผล่ในโค้ดที่เปิดสาธารณะราวทุก 2 วินาที และเพิ่มขึ้นเท่าตัวทุกปีมาสามปี
- ช่วงไตรมาส 2 ปี 2024 ถึงไตรมาส 2 ปี 2026 จำนวน push ที่ถูกตรวจโตขึ้น 2.84 เท่า ขณะที่ push ที่มี credential โต 2.59 เท่า สัดส่วนต่อ push จึงไม่ได้สูงขึ้นอย่างมีนัยสำคัญ
- สัดส่วนที่นักพัฒนากดข้ามการบล็อกของ push protection ลดลงจาก 6.63% เหลือ 3.93%

![กราฟจาก GitHub แสดงจำนวน push สาธารณะที่ถูกตรวจเพิ่มจาก 202 ล้านเป็น 574 ล้านครั้งต่อไตรมาส ขณะที่สัดส่วน push ที่มี secret ไม่ได้เพิ่มขึ้นชัดเจน](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/github-secret-protection-ai-push-protection-model/github-public-pushes-secret-prevalence-chart.webp?v=f1756a66) _(ภาพ: GitHub (ภาพหน้าจอ))_

ปัญหาอยู่ที่ช่วงหลังจาก secret หลุดไปแล้ว GitHub ระบุว่าเมื่อรวม secret ทุกประเภท push protection หยุดได้ราว 30% ก่อนเข้า history อีก 70% ถูกพบหลังจากหลุดไปแล้ว และการเพิกถอน secret ด้วยมือใช้เวลาเฉลี่ยราว 40 วัน โดยราว 1 ใน 5 ใช้เวลาเกิน 90 วัน ระหว่างนั้น credential ยังใช้ได้จริง Havens สรุปว่าการป้องกันขยายได้ด้วยกำลังประมวลผล แต่การแก้ไขหลังเกิดเหตุยังต้องอาศัยคน

![ตัวเลขสำคัญจาก GitHub เรื่อง secret ที่หลุดในโค้ด](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/github-secret-protection-ai-push-protection-model/github-secret-leak-key-numbers.webp?v=ed04f630) _(ภาพ: THAI DATA (ข้อมูล: GitHub))_

ฝั่งคู่แข่งก็ขยับเรื่องเดียวกัน GitLab เพิ่งประกาศ Secrets Manager พร้อม [Dependency Firewall](/software/gitlab-transcend-dependency-firewall-artifact-central/) ในงาน Transcend สัปดาห์นี้ สะท้อนว่าการคุม secret ในยุคที่เอเจนต์ AI ช่วยเขียนโค้ดเป็นจุดที่แพลตฟอร์ม DevOps แข่งกันมากขึ้น

## สิ่งที่องค์กรไทยควรทำ

1. **ตรวจว่าองค์กรมีสิทธิ์ GitHub Secret Protection หรือ GHAS อยู่แล้วหรือไม่** ถ้ามีและเปิด alert รหัสผ่านแบบ AI ไว้ จะได้โมเดลใหม่ทันที ควรดู alert ที่เพิ่มขึ้นในสัปดาห์แรกเพื่อประเมินความแม่นยำกับโค้ดของตัวเอง
2. **ตั้งงบ AI Credits ก่อนเปิด push protection แบบ AI** เพราะคิดเงินทุกครั้งที่ตรวจ ให้ตั้ง SKU-level budget และเปิด Stop usage when budget limit is reached ถ้าต้องการเพดานจริง
3. **องค์กรที่ใช้ GitHub Enterprise Server** วางแผนอัปเกรดเป็น 3.23 เมื่อออก เพื่อใช้ alert แบบ AI ในระบบที่แยกจากอินเทอร์เน็ต ซึ่งเหมาะกับองค์กรที่ต้องแยกเครือข่ายตามข้อกำหนดด้านความปลอดภัย
4. **ย้ายรหัสผ่านออกจากโค้ดและไฟล์คอนฟิก** ไปไว้ในระบบจัดการ secret เพราะ AI ช่วยจับได้มากขึ้นแต่ไม่ได้แก้ต้นเหตุ และทำขั้นตอนเพิกถอนและหมุนเวียน credential ให้เร็วกว่าค่าเฉลี่ย 40 วันที่ GitHub พบ
5. **กำหนดกติกาให้เอเจนต์ AI** ที่ push โค้ดแทนคน ห้ามเปิดฟีเจอร์ที่ใช้เครดิตหรือแก้ policy เอง ตามที่ GitHub เตือนไว้ในประกาศ ติดตามข่าวซอฟต์แวร์และ DevOps เพิ่มเติมได้ที่[หมวดซอฟต์แวร์](/software/)

## คำถามที่พบบ่อย

### GitHub Secret Protection คืออะไร?

GitHub Secret Protection (GHSP) เป็นบริการแบบเสียเงินของ GitHub สำหรับตรวจหา secret เช่น API key, token และรหัสผ่านที่หลุดอยู่ในโค้ด ทั้งแบบแจ้งเตือนหลังโค้ดเข้า repository แล้ว (secret scanning alert) และแบบบล็อกตั้งแต่ตอน push (push protection) ความสามารถเดียวกันนี้รวมอยู่ใน GitHub Advanced Security (GHAS) ด้วย

### โมเดล AI ใหม่ของ GitHub Secret Protection ต่างจากการตรวจแบบเดิมอย่างไร?

การตรวจแบบเดิมจับ secret จากรูปแบบที่รู้จัก เช่น token ที่ขึ้นต้นด้วย prefix ของผู้ให้บริการ แต่รหัสผ่านฐานข้อมูลภายในองค์กรมักไม่มีรูปแบบใดเลย โมเดลใหม่ของ GitHub Secret Protection อ่านโค้ดรอบข้างเพื่อตัดสินว่าค่านั้นน่าจะเป็นรหัสผ่านจริงหรือไม่ เช่นรหัสผ่านใน database URL หรือ Kubernetes Secret ขณะที่ปล่อยค่าตัวอย่างอย่าง changeme ผ่านไป

### ใช้ push protection แบบ AI ต้องเสียเงินเพิ่มหรือไม่?

ต้องเสีย push protection แบบ AI ของ GitHub Secret Protection ต้องมีสิทธิ์ GHSP หรือ GHAS บน GitHub Enterprise Cloud หรือ GitHub Team และจะคิด GitHub AI Credits กับองค์กรที่เป็นเจ้าของ repository ทุกครั้งที่ตรวจ แม้ไม่ได้บล็อก push ส่วน alert แบบ AI หลัง push ยังรวมอยู่ในค่าสิทธิ์เดิม

### GitHub Enterprise Server จะได้ความสามารถนี้เมื่อไร?

GitHub ระบุว่าโมเดลใหม่ของ GitHub Secret Protection จะมาพร้อม GitHub Enterprise Server 3.23 แบบ public preview สำหรับ alert ที่ตรวจด้วย AI โดยไม่มีค่าใช้จ่ายเพิ่มสำหรับผู้มีสิทธิ์ GHSP หรือ GHAS ใช้ได้แม้ในระบบที่แยกจากอินเทอร์เน็ต แต่รุ่นนี้ยังไม่มี push protection แบบ AI และคำสั่ง /security-review ของ Copilot


## แหล่งอ้างอิง

- [Purpose-built model for leaked secret detection](https://github.blog/changelog/2026-10-07-purpose-built-model-for-leaked-secret-detection) — GitHub Changelog
- [Secret protection must scale with software](https://github.blog/ai-and-ml/github-copilot/secret-protection-must-scale-with-software/) — The GitHub Blog
- [Secret scanning adds detectors for Lovable, Supabase, and more](https://github.blog/changelog/2026-10-05-secret-scanning-adds-detectors-for-lovable-supabase-and-more) — GitHub Changelog
