GitHub 擴展 Advanced Security 強制策略:代理儲存庫稽核指南

GitHub 於 2026 年 9 月 15 日宣布,企業管理員現在能在各組織中強制執行 GitHub Advanced Security 設定。新的層級可阻止儲存庫管理員和組織管理員覆寫企業層定義的控制。過去強制策略能限制儲存庫負責人,但組織管理員仍可能覆寫設定。
對維護代理用戶端、路由服務、資料蒐集工作或瀏覽器自動化的團隊而言,這項改變補上重要治理缺口。這類儲存庫常包含連線邏輯、網路端點,以及使用敏感憑證的程式路徑。如果本地便利能悄悄降低保護,中央安全基線就失去意義。
本次變更內容
企業管理員可為安全設定選擇三個強制層級:
- 不強制;
- 對儲存庫負責人強制;
- 對儲存庫負責人與組織負責人強制。
這項更新不會替組織決定該啟用哪些安全功能,而是改變誰能覆寫設定。應把它視為控制面決策:先定義基線與適用範圍,再明確指定例外授權者,並保存每次變更的證據。
優先盤點代理相關儲存庫
建立儲存庫清單,涵蓋:
- 代理驗證與端點設定;
- 輪替、重試、工作階段或地域路由邏輯;
- 瀏覽器自動化與獲授權的資料蒐集工作;
- 接收代理憑證的 CI 工作流程;
- 閘道或邊緣 Worker 的基礎設施範本;
- 序列化代理 URL 或 Authorization 標頭的程式庫。
為每個儲存庫記錄負責人、業務用途、資料等級、部署目標、憑證來源和適用的企業安全設定。封存儲存庫若仍包含有效密鑰、可重用套件或可部署工作流程,也必須納入。
可使用代理憑證編碼驗證指南定位驗證值的產生路徑,並搭配GitHub PR 密鑰阻擋更新,讓預防規則與治理範圍涵蓋相同憑證類型。
強制之前先驗證基線
強制機制傳播錯誤政策的效率,與傳播正確政策一樣高。鎖定整個企業前,應在有代表性的儲存庫中測試安全設定。
測試集至少應包含應用程式儲存庫、基礎設施儲存庫、可重用工作流程儲存庫與封存專案。確認掃描能完成、預期警示會出現、分支保護正確互動,並為開發者提供明確修復路徑。
基線應回答:
- 哪些儲存庫必須繼承設定?
- 哪些密鑰、程式與相依控制是必需項?
- 誰負責警示分流與修復?
- 什麼證據能證明設定持續有效?
- 臨時例外如何核准、限制與移除?
強制策略不能取代責任歸屬。沒有負責人處理的警示只是佇列,不是控制。
保護代理憑證,同時避免洩漏到日誌
安全掃描應識別組織使用的憑證格式,但驗證過程不能暴露真實密鑰。應在私人測試儲存庫使用已撤銷值或合成探針,禁止把有效代理密碼放入 Issue、截圖、支援工單或測試提交。
憑證應進入核准的密鑰機制。工作流程只在執行時取得最小所需祕密,不列印環境變數,並遮蔽包含使用者名稱或密碼的代理 URL。能發現洩漏很重要,避免長期憑證更重要。
分階段上線並保留可觀測證據
建議依序上線:
- 先在少量儲存庫套用設定,但暫不啟用最強覆寫限制。
- 測量掃描完成率、警示量、誤報負擔與修復時間。
- 修正範圍或工作流程衝突。
- 對儲存庫負責人啟用強制。
- 驗證儲存庫管理員無法降低基線。
- 企業例外流程準備完成後,再擴展到組織負責人。
記錄設定識別碼、目標儲存庫、強制層級、變更負責人、時間與回復條件。使用非正式環境管理員測試拒絕路徑:覆寫嘗試必須失敗,但一般開發不能中斷。
Workers 範圍化權限稽核可補充部署端控制,限制程式通過儲存庫檢查後誰還能修改邊緣資源。
讓例外自動到期
部分儲存庫可能因掃描器相容性或遷移問題需要臨時例外。例外必須列明儲存庫、控制項、原因、負責人、補償措施、核准、到期時間與驗證計畫。
避免「舊系統」或「特殊」這類永久標籤。無法自動到期時,必須安排有日期的複核,並同時通知儲存庫和企業安全負責人。期限到達後,要嘛恢復基線,要嘛基於新證據核准新的有限週期。
驗證檢查清單
- 已盤點代理相關儲存庫與可重用工作流程。
- 每個儲存庫都有營運與安全負責人。
- 基線已在代表性儲存庫類型中測試。
- 合成測試能識別預期代理憑證格式。
- 測試、日誌與工單中沒有有效憑證。
- 儲存庫負責人無法覆寫強制設定。
- 選擇最強層級時,組織負責人也無法覆寫。
- 一般建置、掃描與部署仍能完成。
- 例外包含範圍、負責人、補償措施與到期時間。
- 設定變更與失敗的覆寫嘗試有可稽核證據。
常見問題
更新會自動啟用所有 Advanced Security 功能嗎?
不會。它新增更強的設定強制選項。管理員仍須定義設定、正確限定範圍並驗證行為。
所有儲存庫都應完全相同嗎?
應有一致的最低基線,再依風險加入更嚴格控制。廣泛強制前,要涵蓋不同語言、工作流程與部署路徑。
強制策略能取代密鑰輪替嗎?
不能。代理憑證洩漏後,應立即撤銷與輪替、檢查使用紀錄並從受影響系統移除。策略強制減少設定漂移,但不會讓洩漏密鑰變安全。
如何測試覆寫被阻止?
使用非正式環境儲存庫與獲授權的測試管理員,嘗試一次有紀錄的設定變更,確認策略阻擋,並保存不含密鑰的稽核證據。
合規說明
只在獲授權管理的組織與專案中套用儲存庫控制。遵守授權、隱私、保留、勞動與區域要求。不得使用代理、掃描器或自動化存取未授權資料、隱藏行為或繞過服務控制。