1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | secret-scanning-github-awesome-copilot | 合集子目录名+拥有者+仓库名 |
| 所属合集仓库 | github/awesome-copilot(GitHub 官方社区共享技能集合) | GitHub API |
| 作者/维护者 | GitHub Advanced Security 团队贡献(提交记录标注 “GHAS Pack”),经官方仓库审核合并 | GitHub API(commits 记录) |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/secret-scanning | — |
| 许可证 | MIT | GitHub API |
| 合集仓库整体 Stars/Forks | 37,955 / 4,789(该数字属整个合集,不代表本技能自身热度) | GitHub API |
| 最新版本 | 无独立版本号,本子技能文件最近一次实质修改为 2026-03-24 | GitHub API(commits 接口) |
| 安装方式 | gh skills install github/awesome-copilot secret-scanning(需 GitHub CLI v2.90.0+),或手动复制 SKILL.md 到本地 skills 目录 |
官方文档 docs/README.skills.md |
2. 功能介绍与亮点
secret-scanning 把 GitHub 平台自带的 Secret Scanning / Push Protection 功能整理成一套可直接照做的配置与排障指南:
- 四步核心工作流:开启 Secret Protection → 开启 Push Protection(在密钥到达仓库前拦截推送)→ 用
secret_scanning.yml配置目录排除 → 按需开启非厂商模式检测、AI 辅助通用密钥检测、有效性校验 - 推送被拦时的三条路径:从最新提交里删除密钥并
commit --amend、交互式 rebase 清除历史提交中的密钥、或走带理由记录的临时绕过流程 - 自定义正则模式:支持仓库/组织/企业三级作用域,可用 Copilot 从文字描述直接生成密钥检测正则
- 告警管理:区分用户告警、推送保护告警、合作方告警三类,并给出误报/已吊销/测试用途三种标准化关闭理由
- AI Coding Agent 提交前扫描:说明如何通过 GitHub Copilot CLI 的
advanced-security@copilot-plugins插件,在 Agent 提交代码前主动调用密钥扫描
技能全文为纯程序性说明与命令示例,不含任何需要执行的脚本,公开仓库的核心能力完全免费自动生效。
3. 适用场景
固定分类:安全与合规
适用于用 Claude Code、Codex 等 Agent 协助写代码、且仓库托管在 GitHub 上的初中级开发者与安全负责人:
- 需要给团队/组织统一开启密钥推送保护,避免 API Key、云凭据被误提交
- 密钥已被拦截推送、不知道该删除历史提交还是申请绕过
- 需要为内部专有格式的密钥(如自建服务的 Token)定义自定义检测规则
- 需要在 Agent 自动提交代码前加一道密钥扫描关卡
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 标准 SKILL.md 格式(YAML front matter + 指令正文),无绑定资源、无 Copilot 专有语法,可直接复制进本地 skills 目录使用 |
| Codex | 需适配 | 同样遵循 Agent Skills 规范、无绑定资源,理论上可手动复制使用,但官方文档未见针对 Codex 的专门安装说明 |
| OpenClaw | 未验证 | 已抓取材料未提及 OpenClaw 支持情况 |
| Hermes Agent | 未验证 | 已抓取材料未提及 Hermes 支持情况 |
5. 推荐理由
密钥泄露是初中级开发者最容易踩的坑之一,而这个技能把 GitHub 平台原生就带的密钥扫描与推送保护讲透了:怎么开、密钥被拦后三条路怎么选、自定义规则怎么写、告警怎么关。对公开仓库这项能力完全免费自动生效,不需要额外注册第三方安全账号或安装本地工具,聚焦的是“平台原生密钥防护”这个与 ggshield 这类客户端扫描工具互补、而非替代的角度。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | GitHub 官方仓库出品;公开仓库自动免费启用,是被广泛部署的平台功能,但该子技能自身尚无独立于官方合并记录之外的第三方讨论量化证据 |
| 可用性 | 8 | 配置步骤在 GitHub 设置页清晰可循,含推送阻断的三种处置路径与故障排查表;私有/组织仓库的完整能力需 Team/Enterprise Cloud 付费的 GitHub Secret Protection;子技能文件最近一次实质更新在 5 个月内 |
| 安全性 | 9 | 见下方检查清单 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 不执行任何命令,仅指导用户在 GitHub 网页设置里点击开关,或给出可选的 git commit --amend / rebase 命令供用户自行判断执行 |
| ② 运行时联网外发 | 无,纯参考型内容,不主动发起网络请求 |
| ③ API Key/凭据 | 不需要,正文讲的正是如何保护凭据 |
| ④ 可疑指令排查 | 已完整阅读 SKILL.md 全文,未发现 prompt injection 或隐藏指令 |
| ⑤ 作者/组织信誉 | GitHub 官方仓库,内容由 GitHub Advanced Security 团队贡献 |
| ⑥ License | MIT,清晰明确 |
| ⑦ 最近维护 | 所属合集仓库当日仍有提交,本子技能文件最近一次实质更新为 2026-03-24 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| scan-secrets-gitguardian-agent-skills | 通过 ggshield 客户端 CLI 主动扫描本地代码/路径/镜像里已存在的密钥 | 是需要安装认证的客户端工具,本 skill 讲的是 GitHub 平台侧自动检测+推送前拦截,公开仓库零安装 |
| install-hooks-gitguardian-agent-skills | 在本地安装 ggshield 的 pre-commit 钩子,提交前本地拦截密钥 | 拦截点在开发者本机提交阶段,本 skill 的推送保护拦截点在服务端推送阶段,且额外覆盖 Issue/PR/Wiki/Gist 全历史扫描 |
| security-review(同仓库另一子技能) | AI 驱动的通用代码漏洞扫描,覆盖 SQL 注入、XSS、命令注入等多种漏洞类型 | 定位是广谱代码安全审查,本 skill 专精密钥/凭据这一单一风险类型并配套平台原生的拦截与告警机制 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;其对应的底层平台功能(GitHub Secret Scanning / Push Protection)已随 2026 年 3 月 GitHub 官方博客文章 Secret scanning in AI coding agents via the GitHub MCP Server 一并对外公开发布。
9. 其他补充
技能内含三份按需加载的参考文档(references/push-protection.md、references/custom-patterns.md、references/alerts-and-remediation.md),分别覆盖推送保护绕过流程、自定义正则详细语法、告警类型与 REST API,正文按需引用,不必一次性全部加载。
10. 安装使用方式
通过 GitHub CLI(推荐,需 v2.90.0+):
gh skills install github/awesome-copilot secret-scanning
手动安装:
mkdir -p ~/.claude/skills/secret-scanning
curl -sSL https://raw.githubusercontent.com/github/awesome-copilot/main/skills/secret-scanning/SKILL.md \
-o ~/.claude/skills/secret-scanning/SKILL.md
安装后注意事项:无绑定脚本,纯 Markdown 说明,安装后无需重启;对话中提及“开启密钥扫描”“配置推送保护”“密钥推送被拦截了”等诉求即可触发,或显式引用技能名调用。
11. 注意事项
- 私有/组织仓库要用到完整能力,需要开通 GitHub Secret Protection(Team/Enterprise Cloud 付费功能);个人用户在私有仓库上无法免费使用
- 技能本身不执行扫描,实际检测能力由 GitHub 平台后端提供,技能定位是“教你怎么配置和排障”
- Agent 提交前扫描依赖额外安装
advanced-security@copilot-plugins插件,该插件目前面向 GitHub Copilot CLI / VS Code,尚不确定其余 Agent 生态是否已支持 - 跨 Agent 兼容性中 Codex/OpenClaw/Hermes Agent 三项尚无可验证的官方材料,建议使用前自行测试