Conceito e mecanismo
Uma credencial commitada deve ser tratada como comprometida. Apagar a linha ou reescrever histórico não invalida o valor no emissor nem elimina cópias já obtidas. A resposta coordena revogação ou rotação, atualização de consumidores e análise de utilização indevida. O estado de validade active, inactive ou unknown descreve uma verificação específica; unknown não significa seguro. Alguns emissores ou tipos de credencial exigem contexto adicional para validação. O ciclo do alerta é outra dimensão: remover o token do código não fecha automaticamente o alerta. Depois de confirmar as ações necessárias, documenta motivo e evidência no fecho, através do fluxo de revisão aplicável.
Aplicação guiada
Num batch fictício, uma troca de token pode afetar vários jobs e equipas. Identifica consumidores e decide a contenção com os responsáveis, sem transformar continuidade numa razão para manter indefinidamente uma credencial exposta. Push protection reduz novas exposições de padrões detetáveis, mas os âmbitos pessoal e de repositório têm comportamentos diferentes. Bypass ultrapassa um bloqueio; Exempt salta a proteção para o ator. Para padrões internos, ensaia expressões com dados representativos e exemplos negativos antes de bloquear equipas inteiras. Uma edição do padrão pode fechar alertas antigos por mudança do detetor. Essa redução de contagem deve ser explicada separadamente de credenciais realmente revogadas.
Alerta fechado após editar regex, token ainda ativo: o risco não foi resolvido por essa mudança de estado.
Armadilhas comuns
Remoção como revogação; unknown como inactive; bypass como isenção; menos alertas como menos exposição.
Tópicos relacionados: Produtos, âmbito e prevenção · Dependências, inventário e prevenção no merge · CodeQL, cobertura e resultados SARIF
Mantém separadas a credencial, a verificação, o alerta e a decisão de exceção.
Referência: Resolve exposed secrets · GH-500 skills measured July2026;study guide updated2026-05-14