아카이브사이트맵
© 2026 Rayon. All rights reserved.
DevDay
아티클랭킹스페이스채용
깃헙 favicon깃헙

GitHub, 노출된 자격 증명 즉시 회수하는 API 출시

by DD
2026-03-26
3개월 전
조회수 26

자격 증명(Credential) 노출 시 피해를 최소화하기 위해, Credential revocation API가 확장됨

GitHub OAuth 및 GitHub App 토큰 유형 지원으로, 노출된 자격 증명에 대한 대량 회수(Bulk Revocation) 가능

무료 API로 시간당 60회, 요청당 1,000개 토큰 제한, 토큰 소유자에게 이메일 알림(Email Notification) 제공

API 작동 방식 및 보안 강화

본 API는 무단 접근(Unauthenticated) 방식으로, 노출된 토큰을 회수하여 보안 사고(Security Incident) 발생 시 피해를 최소화한다.

토큰 회수: 유효한 토큰을 받으면 즉시 회수하고, 토큰 소유자의 보안 로그(Security Log)에 기록

조직 접근 권한 제거: 노출된 토큰이 GitHub 조직에 접근 권한을 가지고 있다면, 해당 권한 즉시 제거

재활성화 불가: 회수된 자격 증명은 재활성화할 수 없으며, 토큰 소유자는 새로운 자격 증명을 발급받아야 함

대량 회수(Bulk Revocation) 기능의 중요성

글에 따르면, 이 API는 자신의 것이 아닌 토큰도 회수할 수 있도록 지원하여, 오픈소스 생태계(Open Source Ecosystem) 전반의 보안을 강화한다.

대량 회수 요청: 레포지토리(Repository) 등에서 발견된 노출된 토큰에 대해 일괄 회수 요청(Bulk Revocation Request) 가능

지원 토큰 유형: Personal access tokens, OAuth app tokens, GitHub App user-to-server tokens, GitHub App refresh tokens 등 다양한 토큰 유형 지원

활용 사례: 취약점 분석(Vulnerability Analysis) 도구를 통해 노출된 토큰을 찾아, 신속하게 회수 가능

API 사용 시 고려 사항

본 API는 무분별한 사용(Abuse)을 방지하기 위해, 사용량에 제한을 둔다.

요청 제한: 시간당 60회, 요청당 최대 1,000개의 토큰 회수 가능

알림: 토큰 회수 시, 토큰 소유자에게 이메일 알림(Email Notification) 전송

주의 사항: API 사용 시, GitHub Community에서 논의를 통해, 최신 정보 및 사용 가이드를 확인하는 것이 권장됨

Credential revocation API now supports GitHub OAuth and GitHub app credentials
중급
출시
GitHub
원문 읽기
원문 읽기

댓글 0

첫 번째 댓글을 남겨보세요!

관련 추천 글

Copilot CLI, 터미널에서 GitHub 작업 관리 가능!

깃헙 로고

18년간의 GitHub 사랑, 이제는 안녕? Ghostty 프로젝트의 이탈 선언

랍스타즈 로고

깃허브(GitHub) 코드 품질 기능 업데이트: 문제 해결이 쉬워졌어요!

깃헙 로고

GitHub Copilot CLI, 이제 웹/모바일에서도 원격 제어!

깃헙 로고

GitHub & VS Code에서 Claude, Codex, Copilot을 바로 실행하세요!

프로덕트 헌트 로고

GitHub 시크릿 스캐닝, 더 똑똑해지다!

깃헙 로고
깃헙 favicon깃헙
중급
출시
GitHub

관련 추천 글

Copilot CLI, 터미널에서 GitHub 작업 관리 가능!

깃헙 로고

18년간의 GitHub 사랑, 이제는 안녕? Ghostty 프로젝트의 이탈 선언

랍스타즈 로고

깃허브(GitHub) 코드 품질 기능 업데이트: 문제 해결이 쉬워졌어요!

깃헙 로고