
GitHub 공식 변경 로그에 따르면 Secret Scanning의 확장 메타데이터 검사와 다중 요소 자격 증명 검증 기능이 정식 제공된다. GitHub는 2026년 7월 7일 게시한 Changelog에서 유출된 비밀값의 소유자와 영향 범위를 더 빨리 파악할 수 있도록 지원 대상 비밀 유형에 추가 정보를 표시한다고 밝혔다.
Secret Scanning은 저장소에 노출된 토큰과 키를 찾아 보안 경보로 보여주는 기능이다. 이번 업데이트는 단순히 비밀값이 발견됐다는 사실을 알리는 데서 한 걸음 더 나아간다. GitHub는 지원되는 제공자와 토큰 유형에 대해 비밀값의 소유자, 생성일, 만료일, 프로젝트 또는 조직 맥락 같은 정보를 표시할 수 있다고 설명했다.
표시 위치도 넓어졌다. GitHub는 관련 메타데이터가 경보 목록과 상세 화면, 경보 필터, 보안 캠페인 생성, 웹훅 이벤트, REST API에 노출된다고 밝혔다. 대규모 조직에서는 보안팀이 경보를 수동으로 분류하는 시간이 길어지기 쉽다. 메타데이터가 함께 제공되면 실제로 영향을 받는 팀과 시스템을 더 빨리 좁힐 수 있다.
다중 요소 자격 증명 검증도 함께 추가됐다. 일부 비밀 유형은 토큰 문자열 하나만으로 활성 여부를 판별하기 어렵다. GitHub는 가능한 경우 보충 메타데이터를 활용해 비밀값이 여전히 활성 상태인지 확인한다고 밝혔다. 적용 범위에는 Alibaba Cloud, Databricks 토큰과 워크스페이스 URL 조합, 여러 Microsoft Azure 키와 호스트 또는 엔드포인트 쌍 등이 포함된다.
GitHub Docs는 유효성 검사와 확장 메타데이터 검사가 노출된 자격 증명의 즉시 위험도를 판단하는 데 도움을 준다고 설명한다. 유효성 검사는 발견된 비밀값이 아직 악용 가능한 활성 상태인지 확인하고, 확장 메타데이터 검사는 소유자와 영향 범위 같은 맥락을 제공한다. 다만 구체적으로 어떤 메타데이터가 제공되는지는 서비스 제공자와 토큰 유형에 따라 달라질 수 있다.
이번 변화는 소프트웨어 공급망 보안에서 비밀값 탐지의 초점이 발견 자체에서 대응 우선순위 결정으로 이동하고 있음을 보여준다. 개발 조직이 사용하는 클라우드, 데이터 플랫폼, SaaS 토큰은 늘고 있으며, 유출 경보가 많아질수록 어떤 항목을 먼저 폐기하고 회전해야 하는지가 중요해진다. 메타데이터와 활성 상태 검증은 보안팀이 실제 위험이 큰 경보를 앞세우는 데 쓰일 수 있다.
기업 환경에서는 기능 활성화 범위와 데이터 처리 조건을 함께 검토해야 한다. GitHub Docs는 유효성 검사와 확장 메타데이터 검사를 저장소, 조직, 엔터프라이즈 수준에서 활성화할 수 있다고 안내한다. 조직 단위로 적용할 경우 보안 구성 정책과 경보 처리 절차, 토큰 발급·폐기 책임 체계를 함께 정비하는 것이 필요하다.
출처: GitHub Changelog https://github.blog/changelog/2026-07-07-secret-scanning-extended-metadata-and-multipart-validation/ · GitHub Docs https://docs.github.com/en/code-security/concepts/secret-security/validity-checks · GitHub Docs https://docs.github.com/en/code-security/reference/secret-security/supported-secret-scanning-patterns