2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

기술 · 개발 보안

GitHub, 비밀정보 탐지 유형 5개 추가 발표…통보와 폐기는 별개

GitHub가 Lovable·Pydantic·Supabase의 비밀정보 유형 5개를 신규 탐지 대상으로 발표했다. 공개 저장소의 발급사 통보와 저장소 사용자의 탐지 알림은 적용 범위가 다르며, 실제 자격증명 폐기 여부는 별도로 확인해야 한다.

트리뉴스2026.10.06 게재3분 읽기출처 2곳 확인
기사 주제를 일반화한 실사풍 AI 생성 삽화
▲ 기사 주제를 일반화한 실사풍 AI 생성 삽화입니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

개발팀이 이번 발표에서 확인할 핵심은 탐지 대상의 확대와 후속 처리의 범위다. GitHub는 10월 5일 공지에서 세 제공사의 비밀정보 유형 다섯 개를 신규 탐지 대상으로 제시했다. 다만 제공된 자료는 회사 발표이며, 실제 탐지 동작이나 정확도를 시험한 결과는 포함하지 않는다.

대상은 Lovable의 API 키, Pydantic의 로그파이어 토큰과 AI 게이트웨이 API 키, Supabase의 OAuth 접근 토큰과 범위가 지정된 개인 접근 토큰이다. 한국 개발팀도 해당 서비스를 사용한다면 보유한 자격증명 종류와 발표된 유형을 대조할 수 있다. 서비스 이름이 포함됐다는 이유만으로 그 서비스의 모든 비밀정보가 탐지된다고 해석해서는 안 된다.

알림을 누가 받는지도 구분해야 한다. GitHub는 공개 저장소에서 발견한 파트너 비밀정보를 발급사에 전달하는 절차를 설명했다. 반면 사용자 비밀정보의 탐지 알림은 공개 저장소와 비공개 저장소를 대상으로 설명했다. 발급사 자동 통보에 관한 설명을 비공개 저장소 전체로 넓혀 읽을 근거는 이번 메모에 없다.

GitHub는 Lovable의 비밀정보 탐지 파트너 프로그램 참여도 발표했다. 그러나 개별 자격증명이 실제로 폐기되거나 교체됐는지는 제시하지 않았다. 따라서 발급사에 정보가 전달되는 단계와 유출 가능성이 있는 키를 무효화하는 단계는 따로 확인할 사안이다. 탐지 알림만으로 후속 대응이 끝났다고 판단할 수는 없다.

저장소 밖의 노출 경로는 별도 배경 자료가 보여준다. Rust 보안 대응팀은 9월 21일, Miri 실행 때 환경변수가 target 디렉터리에 저장돼 CI 캐시에 비밀정보가 남을 수 있다고 보고했다. 설명된 조건은 CI의 cargo miri 실행, 해당 단계에 비밀정보를 환경변수로 제공, target 캐싱, PR의 캐시 접근 가능성이 함께 있는 구성이다. 이 메모에서는 현상을 재현하지 않았다.

Rust 팀은 영향 구성에 대해 캐시 중단, 비밀정보 제공 범위 제한, Miri 임시 중단 등을 안내했다. 조치 뒤에는 기존 캐시 삭제와 노출 가능성이 있는 비밀정보의 교체 검토도 제시했다. 환경변수 보존 범위를 줄이는 수정은 9월 22일 예정 nightly에 반영될 것이라고 안내했지만, 제공 자료에는 실제 배포·시험 결과가 없다. GitHub의 신규 탐지기가 이 캐시 문제를 해결한다는 근거도 없다.

Our view

탐지 대상과 비밀정보가 남는 위치를 함께 점검하기

이번 발표를 운영 점검에 활용하려면 사용 중인 키가 신규 유형에 해당하는지, 저장소 공개 범위에 따라 어떤 통보가 설명돼 있는지, 발급사에서 폐기·교체 상태를 확인할 수 있는지를 나눠 살펴보는 편이 유용하다. 이는 탐지 확대를 실제 대응으로 연결하기 위한 해설이며, GitHub가 후속 조치 완료를 보증했다는 뜻은 아니다.

Miri 사례는 별도의 실행 환경 점검이 필요한 이유를 보여준다. 저장소에 기록된 비밀정보와 CI 실행 중 캐시에 남는 비밀정보는 확인 경로가 다르다. 해당 도구를 쓰는 팀은 보고된 조건과 자신의 구성을 대조해야 하며, 저장소 탐지 기능의 추가만으로 캐시 점검을 대신할 수는 없다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    Secret scanning adds detectors for Lovable, Supabase, and more

    GitHub · 2026.10.05 게재 · 2026.10.06 확인

    확인한 것: 주 소식. 제공된 사실 메모 기준으로 신규 탐지 유형 5개, Lovable의 파트너 참여, 파트너·사용자 비밀정보의 통보 범위를 확인했다. 실제 탐지 시험 자료는 제공되지 않았다.

    https://github.blog/changelog/2026-10-05-secret-scanning-adds-detectors-for-lovable-supabase-and-more/

  2. 02

    GitHub Actions leaking secrets when Miri output is cached

    Rust Blog / Rust Security Response Team · Manish Goregaokar · 2026.09.21 게재 · 2026.10.06 확인

    확인한 것: 별도 배경 자료. 제공된 사실 메모 기준으로 Miri 환경변수의 CI 캐시 잔류 조건과 대응 안내를 확인했다. GitHub 신규 탐지기의 성능이나 해당 캐시 문제 해결 여부를 검증한 자료는 아니다.

    https://blog.rust-lang.org/2026/09/21/github-actions-leaking-secrets-when-miri-output-is-cached/

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호