
GitHub расширил возможности самостоятельного управления учётными данными при реагировании на инциденты безопасности. Теперь enterprise-владельцы, администраторы организаций и участники с правом Manage enterprise credentials могут отзывать токены не только целиком у пользователя, а выборочно — по типу учётных данных.
Новая опция, анонсированная в changelog от 18 августа 2026 года, позволяет в ходе инцидента отозвать все токены конкретного типа у одного или нескольких пользователей. Поддерживаемые типы: Personal access tokens (PAT), SSH-ключи, OAuth app tokens и GitHub App user access tokens.
Что изменилось и зачем это нужно
Ранее механизм credential kill-switch применялся ко всем учётным данным пользователя разом. Если возникало подозрение, что скомпрометирован, например, OAuth-токен стороннего приложения, администратору приходилось отзывать все токены разработчика — включая доверенные PAT и SSH-ключи, используемые в CI/CD или повседневной работе.
Новый подход даёт более тонкое управление: можно отозвать только OAuth-токены, оставив нетронутыми SSH-ключи для пуша кода и PAT для автоматизации. Это сокращает «радиус поражения» инцидента и снижает нагрузку на команду — не нужно после инцидента восстанавливать десятки доверенных токенов для каждого разработчика.
Ключевые факты
| Параметр | Значение |
|---|---|
| Дата анонса | 18 августа 2026 |
| Доступность | Enterprise-владельцы, админы организаций, участники с правом Manage enterprise credentials |
| Типы токенов для выборочного отзыва | PAT, SSH-ключи, OAuth app tokens, GitHub App user access tokens |
| Что было раньше | Отзыв всех учётных данных пользователя сразу (kill-switch) |
Для кого это важно
Функция в первую очередь адресована администраторам крупных организаций и предприятий, где сотни разработчиков используют разные типы аутентификации для разных задач. В сценарии инцидента — утечка токена через скомпрометированное стороннее приложение или публикация ключа в открытом репозитории — возможность точечного отзыва сокращает время восстановления и уменьшает количество обращений в поддержку.
Для команд, использующих GitHub Actions и автоматизацию на PAT, это прямое снижение риска: при компрометации OAuth-токена не придётся перевыпускать токены для CI/CD.
Как это работает
Функция встроена в существующий интерфейс управления учётными данными предприятия и организаций. Администратор выбирает пользователя и тип токена, после чего все токены этого типа для выбранного пользователя деактивируются. GitHub также предоставляет документацию по сценариям реагирования на инциденты в enterprise-окружении.
Документация рекомендует использовать выборочный отзыв как часть более широкого плана реагирования: после отзыва токенов следует провести анализ причин компрометации, перевыпустить необходимые учётные данные и пересмотреть политики доступа.
Ограничения и контекст
Функция пока не позволяет отзывать токены массово по типу для всей организации — только для конкретного пользователя. Для полной очистки типа токена у всех пользователей потребуется выполнить серию действий. GitHub не уточнил, появится ли в будущем массовый отзыв по типу для всей организации.
Кроме того, функция доступна только при наличии права Manage enterprise credentials. Владельцы индивидуальных аккаунтов и участники без этого права не могут использовать выборочный отзыв — для них действует прежний механизм полного отзыва.
Источник: GitHub Changelog — Credential revocation and deauthorization by token type (https://github.blog/changelog/2026-08-18-credential-revocation-and-deauthorization-by-token-type)
