실전 가이드 · 3분 · 10.09

GitHub의 AI 비밀값 탐지, 알림은 그대로인데 추가 검사는 왜 따로 과금될까요?

loopy vibecoder

핵심 요약 (TL;DR)

GitHub는 10월 7일 주변 코드를 읽어 비밀값을 찾는 전용 모델을 발표했습니다. 기존 AI 탐지 알림은 추가 요금 없이 새 모델로 전환되지만, 새로 선택해 켜는 푸시 보호와 Copilot 보안 검토의 추가 검사는 AI Credits를 사용하게 될 예정입니다.[1] 같은 모델을 쓴다고 같은 비용 조건인 것은 아닙니다.

이번에는 어떤 비밀값을 찾으려는 걸까요?

특정 서비스의 키 형식을 추가하는 변경과 다릅니다. 이번 모델은 주변 코드를 살펴보고, 정해진 토큰 모양이 없는 비밀번호도 자격증명일 가능성이 있는지 판단합니다. 코드나 설명문을 생성하는 모델은 아니라고 GitHub는 밝힙니다.[1]

공식 공지가 모든 비밀번호의 탐지를 보장하는 것은 아닙니다. AI로 앱을 만들 때도 실제 키를 코드에 넣지 않는 원칙과, 검사가 찾아낸 항목을 사람이 확인하는 절차는 그대로 필요합니다.

이미 받던 알림도 갑자기 유료가 되나요?

기존 AI-detected Password 알림을 사용하던 고객은 새 모델로 자동 전환되며, 이 알림 검사는 GitHub Secret Protection(GHSP)·GitHub Advanced Security(GHAS)에 추가 비용 없이 포함된다고 합니다.[1] 구독 자체가 무료라는 뜻은 아니고, 이번 모델 전환에 별도 요금이 붙지 않는다는 뜻입니다.

이와 별개로 AI 비밀값 탐지를 푸시 보호에 넣는 기능은 비공개 미리보기입니다. Copilot CLI와 앱의 /security-review에 새 분류기 검사를 더하는 기능은 비공개 미리보기 예정으로 소개됐습니다. 기존 보안 검토 명령 전체가 새로 출시된 것처럼 읽지 않는 편이 정확합니다.[1]

추가 검사를 켜기 전에 무엇을 확인해야 할까요?

GitHub는 새 선택형 검사에 대한 AI Credit 사용을 향후 몇 주 안에 도입한다고 예고했습니다. 푸시 보호 검사는 업로드를 차단하지 않아도 크레딧을 쓸 수 있습니다. 아무 문제를 발견하지 않았다고 무료 검사였다고 판단할 수는 없는 셈입니다.[1]

Copilot 보안 검토에 추가되는 분류기는 기본으로 꺼져 있으며, /security-review를 실행하는 것만으로 켜지지 않습니다. 이 추가 검사에는 별도의 GHSP·GHAS 라이선스가 필요하지 않지만, 접근 조건과 크레딧 소비가 적용됩니다. 원래 보안 검토의 사용량에 새 검사 사용량이 더해지는 구조라는 점도 확인해야 합니다.[1]

작은 팀은 비용 승인과 코드 검토를 어떻게 나눌까요?

‘앱을 안전하게 고쳐 달라’는 요청과 ‘새 유료 검사를 활성화해 달라’는 요청을 분리해 보세요. 에이전트에게는 현재 설정과 검사 결과를 읽게 하고, 비용을 쓰는 기능이나 조직 정책 변경은 책임자가 명시적으로 승인하도록 정하는 방식입니다. 이는 공지의 권한 원칙을 작은 팀에 적용한 제안입니다.

예산 알림도 사용 중단과는 다릅니다. 공식 안내는 알림만으로 사용이 멈추지 않으며, 지원되는 곳에서는 예산 한도 도달 시 사용 중단 옵션을 설정하라고 설명합니다.[1] 설정 화면에 예산 숫자가 있다는 사실보다, 한도에 닿았을 때 어떤 동작을 하는지가 중요합니다.

FAQ: Copilot을 구독하면 푸시 보호도 포함되나요?

이번 AI 푸시 보호에는 지원되는 GitHub 호스팅 요금제와 GHSP 또는 GHAS가 필요합니다. Copilot 구독이 그 보안 라이선스를 대신하지 않는다고 공지는 명시합니다.[1]

FAQ: 탐지되지 않았다면 바로 공개해도 될까요?

검사에서 경고가 없다는 사실을 비밀값이 없다는 증명으로 바꾸지는 마세요. 변경 파일과 설정을 함께 살펴보고, 실제 자격증명이 코드에 들어가지 않았는지 확인하는 검토를 남겨 두시길 권합니다. 이 글은 공식 안내를 정리한 것으로 탐지 성능을 직접 시험한 결과는 아닙니다.

출처
[1] https://github.blog/changelog/2026-10-07-purpose-built-model-for-leaked-secret-detection/

0

댓글 0

아직 댓글이 없습니다