
깃허브(GitHub)가 소스코드 저장소 보안 기능인 시크릿 스캐닝(secret scanning)의 탐지 범위를 최근 유행하는 개발 도구 및 플랫폼으로 대폭 확대했다. 러버블 랩스(Lovable Labs), 피단틱 서비스(Pydantic Services Inc.), 수파베이스(Supabase)의 신규 자격증명 유형이 이번 업데이트 대상에 포함됐다.
소스코드 내에 실수로 하드코딩된 API 키나 액세스 토큰은 개발 현장에서 발생하는 가장 빈번한 보안 사고 원인 중 하나다. 공격자가 공개 저장소를 스캔해 자격증명을 탈취할 경우, 서비스 마비나 데이터 유출로 직결될 수 있다. 깃허브는 이러한 위험을 줄이기 위해 저장소에 커밋되는 코드를 실시간 탐지하고 개발자와 해당 서비스 제공사에 알리는 시크릿 스캐닝 정책을 강화해왔다.
이번 업데이트로 러버블 랩스가 깃허브의 시크릿 스캐닝 파트너십 프로그램에 정식 합류했다. 이에 따라 공개 저장소에 러버블의 API 키가 실수로 올라갈 경우 깃허브가 이를 감지해 러버블 측에 즉시 통보한다. 정보를 전달받은 발급사는 해당 자격증명이 실제 악용되기 전에 즉시 무효화하거나 교체 조치를 취할 수 있다.
새롭게 추가된 식별 패턴은 총 5종이다. 러버블 랩스의 경우 'lovable_api_key'가 탐지 항목에 이름을 올렸다. 피단틱 서비스 관련해서는 모니터링 플랫폼용 'logfire_token'과 프레임워크 연동을 위한 'pydantic_ai_gateway_api_key'가 추가됐다. 서비스형 백엔드(BaaS) 플랫폼 수파베이스에서는 'supabase_oauth_access_token'과 'supabase_scoped_personal_access_token'을 자동으로 가려낸다.
깃허브의 시크릿 스캐닝 체계는 파트너 시크릿과 사용자 시크릿으로 구분돼 작동한다. 파트너십이 체결된 서비스의 자격증명이 공개 저장소에서 발견되면 해당 발급사로 자동 보고돼 빠르게 폐기 절차가 진행된다. 반면 일반 사용자 시크릿은 공개 저장소뿐만 아니라 비공개(Private) 저장소에 올라갈 때도 내부 보안 경고(Alert)를 생성해 프로젝트 관리자가 유출 사실을 파악하도록 돕는다.
최근 프론트엔드 자동화 도구나 AI 에이전트 개발, 서버리스 백엔드 서비스 채택이 늘어나면서 개발자들이 다루는 외부 API 키 종류도 크게 늘어났다. 다양한 서비스의 자격증명이 소스코드에 섞여 들어갈 가능성이 커진 만큼, 탐지 패턴을 지속해서 업데이트하는 보안 인프라의 필요성이 강조되는 시점이다.
이번에 확대 적용된 시크릿 유형의 전체 목록과 세부 동작 메커니즘은 깃허브 공식 기술 문서에서 확인할 수 있다.






