GitHub가 2026년 10월 5일 Secret Scanning의 탐지 범위를 넓혔다. Lovable Labs, Pydantic Services, Supabase가 발급하는 비밀키와 접근 토큰 5종이 새 대상이다. 저장소에 이 값이 들어가면 단순 문자열이 아니라 지원되는 비밀키 패턴으로 식별할 수 있게 된 변화다. 출처

새로 추가된 비밀키 5종

추가된 패턴은 Lovable의 lovable_api_key, Pydantic의 logfire_token과 pydantic_ai_gateway_api_key, Supabase의 supabase_oauth_access_token과 supabase_scoped_personal_access_token이다. GitHub는 이 5종을 저장소에서 자동 탐지한다고 밝혔다. 출처

이번 발표가 새로 명시한 Supabase 대상은 OAuth 접근 토큰과 범위가 제한된 개인 접근 토큰 두 종류다. Pydantic도 Logfire 토큰과 AI Gateway API 키로 범위가 정해져 있다. 알림에서는 서비스 이름과 함께 표시된 secret type을 확인해야 한다. 출처

공개 저장소의 Lovable 키는 발급사에도 전달된다

Lovable Labs는 이번에 GitHub의 Secret Scanning 파트너 프로그램에 합류했다. 공개 저장소에서 파트너 비밀키가 발견되면 GitHub가 발급사에 이를 전달하고, 발급사는 악용 전에 자격 증명을 폐기하거나 교체할 수 있다. 발표에서 파트너로 명시된 새 항목은 lovable_api_key다. 출처

GitHub는 파트너 비밀키와 사용자 비밀키의 처리도 구분했다. 파트너 비밀키의 발급사 자동 보고 범위는 공개 저장소로 한정된다. 사용자 비밀키는 공개 또는 비공개 저장소에서 발견되면 Secret Scanning 알림을 만든다. 출처

알림을 받았다면 키 교체부터 확인한다

실무적으로는 알림에 표시된 secret type과 파일·커밋 위치를 먼저 확인해야 한다. 실제 자격 증명이 맞다면 해당 서비스에서 키나 토큰을 폐기·교체하고, 새 값을 사용하는 배포 환경과 애플리케이션 설정을 갱신하는 순서가 안전하다. 저장소에서 문자열을 제거하는 조치와 별도로, 발급 서비스에서 노출된 자격 증명을 폐기·교체했는지 확인해야 한다.

오탐으로 판단하더라도 서비스명과 토큰 종류, 저장소 공개 범위를 함께 기록해 두면 이후 같은 알림을 검토하기 쉽다. 이번 변경은 새 패턴을 탐지 대상에 넣은 것이며, 공지는 계정이나 요금제별 사용 조건을 따로 설명하지 않았다. 실제 저장소에서 Secret Scanning이 활성화돼 있는지와 알림 접근 권한은 해당 저장소·조직 설정에서 확인해야 한다. 출처

이번 변경의 의미

Lovable, Pydantic AI Gateway, Supabase처럼 개발 과정에서 빠르게 연결하는 서비스의 토큰은 로컬 설정 파일이나 예제 코드에 섞여 커밋되기 쉽다. 이번 추가로 지원되는 5종은 GitHub가 알려진 비밀키 형식으로 직접 식별할 수 있게 됐다. 탐지 범위는 GitHub가 지원하는 패턴과 인식 가능한 형식으로 한정된다. 따라서 환경 변수 사용과 최소 권한·정기 교체 같은 기본 관리가 여전히 필요하다.