GitHub 擴展 Advanced Security 強制策略:代理儲存庫稽核指南

中央策略稜鏡向全球互聯的網際網路程式碼儲存庫投射一致控制

GitHub 於 2026 年 9 月 15 日宣布,企業管理員現在能在各組織中強制執行 GitHub Advanced Security 設定。新的層級可阻止儲存庫管理員和組織管理員覆寫企業層定義的控制。過去強制策略能限制儲存庫負責人,但組織管理員仍可能覆寫設定。

對維護代理用戶端、路由服務、資料蒐集工作或瀏覽器自動化的團隊而言,這項改變補上重要治理缺口。這類儲存庫常包含連線邏輯、網路端點,以及使用敏感憑證的程式路徑。如果本地便利能悄悄降低保護,中央安全基線就失去意義。

本次變更內容

企業管理員可為安全設定選擇三個強制層級:

  • 不強制;
  • 對儲存庫負責人強制;
  • 對儲存庫負責人與組織負責人強制。

這項更新不會替組織決定該啟用哪些安全功能,而是改變誰能覆寫設定。應把它視為控制面決策:先定義基線與適用範圍,再明確指定例外授權者,並保存每次變更的證據。

優先盤點代理相關儲存庫

建立儲存庫清單,涵蓋:

  • 代理驗證與端點設定;
  • 輪替、重試、工作階段或地域路由邏輯;
  • 瀏覽器自動化與獲授權的資料蒐集工作;
  • 接收代理憑證的 CI 工作流程;
  • 閘道或邊緣 Worker 的基礎設施範本;
  • 序列化代理 URL 或 Authorization 標頭的程式庫。

為每個儲存庫記錄負責人、業務用途、資料等級、部署目標、憑證來源和適用的企業安全設定。封存儲存庫若仍包含有效密鑰、可重用套件或可部署工作流程,也必須納入。

可使用代理憑證編碼驗證指南定位驗證值的產生路徑,並搭配GitHub PR 密鑰阻擋更新,讓預防規則與治理範圍涵蓋相同憑證類型。

強制之前先驗證基線

強制機制傳播錯誤政策的效率,與傳播正確政策一樣高。鎖定整個企業前,應在有代表性的儲存庫中測試安全設定。

測試集至少應包含應用程式儲存庫、基礎設施儲存庫、可重用工作流程儲存庫與封存專案。確認掃描能完成、預期警示會出現、分支保護正確互動,並為開發者提供明確修復路徑。

基線應回答:

  1. 哪些儲存庫必須繼承設定?
  2. 哪些密鑰、程式與相依控制是必需項?
  3. 誰負責警示分流與修復?
  4. 什麼證據能證明設定持續有效?
  5. 臨時例外如何核准、限制與移除?

強制策略不能取代責任歸屬。沒有負責人處理的警示只是佇列,不是控制。

保護代理憑證,同時避免洩漏到日誌

安全掃描應識別組織使用的憑證格式,但驗證過程不能暴露真實密鑰。應在私人測試儲存庫使用已撤銷值或合成探針,禁止把有效代理密碼放入 Issue、截圖、支援工單或測試提交。

憑證應進入核准的密鑰機制。工作流程只在執行時取得最小所需祕密,不列印環境變數,並遮蔽包含使用者名稱或密碼的代理 URL。能發現洩漏很重要,避免長期憑證更重要。

分階段上線並保留可觀測證據

建議依序上線:

  1. 先在少量儲存庫套用設定,但暫不啟用最強覆寫限制。
  2. 測量掃描完成率、警示量、誤報負擔與修復時間。
  3. 修正範圍或工作流程衝突。
  4. 對儲存庫負責人啟用強制。
  5. 驗證儲存庫管理員無法降低基線。
  6. 企業例外流程準備完成後,再擴展到組織負責人。

記錄設定識別碼、目標儲存庫、強制層級、變更負責人、時間與回復條件。使用非正式環境管理員測試拒絕路徑:覆寫嘗試必須失敗,但一般開發不能中斷。

Workers 範圍化權限稽核可補充部署端控制,限制程式通過儲存庫檢查後誰還能修改邊緣資源。

讓例外自動到期

部分儲存庫可能因掃描器相容性或遷移問題需要臨時例外。例外必須列明儲存庫、控制項、原因、負責人、補償措施、核准、到期時間與驗證計畫。

避免「舊系統」或「特殊」這類永久標籤。無法自動到期時,必須安排有日期的複核,並同時通知儲存庫和企業安全負責人。期限到達後,要嘛恢復基線,要嘛基於新證據核准新的有限週期。

驗證檢查清單

  • 已盤點代理相關儲存庫與可重用工作流程。
  • 每個儲存庫都有營運與安全負責人。
  • 基線已在代表性儲存庫類型中測試。
  • 合成測試能識別預期代理憑證格式。
  • 測試、日誌與工單中沒有有效憑證。
  • 儲存庫負責人無法覆寫強制設定。
  • 選擇最強層級時,組織負責人也無法覆寫。
  • 一般建置、掃描與部署仍能完成。
  • 例外包含範圍、負責人、補償措施與到期時間。
  • 設定變更與失敗的覆寫嘗試有可稽核證據。

常見問題

更新會自動啟用所有 Advanced Security 功能嗎?

不會。它新增更強的設定強制選項。管理員仍須定義設定、正確限定範圍並驗證行為。

所有儲存庫都應完全相同嗎?

應有一致的最低基線,再依風險加入更嚴格控制。廣泛強制前,要涵蓋不同語言、工作流程與部署路徑。

強制策略能取代密鑰輪替嗎?

不能。代理憑證洩漏後,應立即撤銷與輪替、檢查使用紀錄並從受影響系統移除。策略強制減少設定漂移,但不會讓洩漏密鑰變安全。

如何測試覆寫被阻止?

使用非正式環境儲存庫與獲授權的測試管理員,嘗試一次有紀錄的設定變更,確認策略阻擋,並保存不含密鑰的稽核證據。

合規說明

只在獲授權管理的組織與專案中套用儲存庫控制。遵守授權、隱私、保留、勞動與區域要求。不得使用代理、掃描器或自動化存取未授權資料、隱藏行為或繞過服務控制。