Запись архива

GitHub добавил выборочный отзыв токенов по типу — новый инструмент для реагирования на инциденты

GitHub расширил возможности самостоятельного отзыва учётных данных при реагировании на инциденты. Теперь администраторы могут отзывать токены по типу (PAT, SSH-ключи, OAuth, GitHub App) и по пользователю, ограничивая радиус поражения компрометации.

Скриншот интерфейса GitHub Enterprise с панелью управления учётными данными и опцией выборочного отзыва по типу токена
Скриншот интерфейса GitHub Enterprise с панелью управления учётными данными и опцией выборочного отзыва по типу токена
Imagen destacada del articulo fuente

GitHub расширил возможности самостоятельного управления учётными данными при реагировании на инциденты безопасности. Теперь enterprise-владельцы, администраторы организаций и участники с правом Manage enterprise credentials могут отзывать токены не только целиком у пользователя, а выборочно — по типу учётных данных.

Новая опция, анонсированная в changelog от 18 августа 2026 года, позволяет в ходе инцидента отозвать все токены конкретного типа у одного или нескольких пользователей. Поддерживаемые типы: Personal access tokens (PAT), SSH-ключи, OAuth app tokens и GitHub App user access tokens.

Что изменилось и зачем это нужно

Ранее механизм credential kill-switch применялся ко всем учётным данным пользователя разом. Если возникало подозрение, что скомпрометирован, например, OAuth-токен стороннего приложения, администратору приходилось отзывать все токены разработчика — включая доверенные PAT и SSH-ключи, используемые в CI/CD или повседневной работе.

Новый подход даёт более тонкое управление: можно отозвать только OAuth-токены, оставив нетронутыми SSH-ключи для пуша кода и PAT для автоматизации. Это сокращает «радиус поражения» инцидента и снижает нагрузку на команду — не нужно после инцидента восстанавливать десятки доверенных токенов для каждого разработчика.

Ключевые факты

Параметр Значение
Дата анонса 18 августа 2026
Доступность Enterprise-владельцы, админы организаций, участники с правом Manage enterprise credentials
Типы токенов для выборочного отзыва PAT, SSH-ключи, OAuth app tokens, GitHub App user access tokens
Что было раньше Отзыв всех учётных данных пользователя сразу (kill-switch)

Для кого это важно

Функция в первую очередь адресована администраторам крупных организаций и предприятий, где сотни разработчиков используют разные типы аутентификации для разных задач. В сценарии инцидента — утечка токена через скомпрометированное стороннее приложение или публикация ключа в открытом репозитории — возможность точечного отзыва сокращает время восстановления и уменьшает количество обращений в поддержку.

Для команд, использующих GitHub Actions и автоматизацию на PAT, это прямое снижение риска: при компрометации OAuth-токена не придётся перевыпускать токены для CI/CD.

Как это работает

Функция встроена в существующий интерфейс управления учётными данными предприятия и организаций. Администратор выбирает пользователя и тип токена, после чего все токены этого типа для выбранного пользователя деактивируются. GitHub также предоставляет документацию по сценариям реагирования на инциденты в enterprise-окружении.

Документация рекомендует использовать выборочный отзыв как часть более широкого плана реагирования: после отзыва токенов следует провести анализ причин компрометации, перевыпустить необходимые учётные данные и пересмотреть политики доступа.

Ограничения и контекст

Функция пока не позволяет отзывать токены массово по типу для всей организации — только для конкретного пользователя. Для полной очистки типа токена у всех пользователей потребуется выполнить серию действий. GitHub не уточнил, появится ли в будущем массовый отзыв по типу для всей организации.

Кроме того, функция доступна только при наличии права Manage enterprise credentials. Владельцы индивидуальных аккаунтов и участники без этого права не могут использовать выборочный отзыв — для них действует прежний механизм полного отзыва.

Источник: GitHub Changelog — Credential revocation and deauthorization by token type (https://github.blog/changelog/2026-08-18-credential-revocation-and-deauthorization-by-token-type)