GitHub bloqueia merge de PRs com segredos expostos
Publicado 10 de set. de 2026 · Leitura 1 min de leitura · Relevância 8.7
Nova regra impede o merge quando a varredura não terminou ou há alertas de segredo abertos introduzidos pelos commits do pull request.
Segredos que escapam da proteção no push deixam de depender apenas de revisão humana antes de chegar à branch protegida, convertendo alertas de secret scanning em bloqueio de política verificável.
O GitHub adicionou aos repository rulesets uma regra que bloqueia o merge de pull requests quando a varredura de segredos do commit de cabeça ainda não terminou ou quando permanecem alertas abertos introduzidos pelos commits do PR.
A verificação usa padrões de provedores por padrão e pode incluir padrões personalizados e genéricos. Desenvolvedores sem permissão de bypass precisam resolver cada alerta antes do merge. A regra está em preview público para clientes do GitHub Secret Protection ou do GitHub Advanced Security.
O controle não substitui a proteção no push. Ele cria uma segunda barreira no momento do merge e cobre cenários em que a proteção de push está desativada ou não inclui determinado tipo de padrão. A configuração também pode ser automatizada pela API REST com require_secret_scanning_alert_resolution ou por GraphQL com REQUIRE_SECRET_SCANNING_ALERT_RESOLUTION.
A passagem do preview para GA, falsos positivos em padrões genéricos, uso de permissões de bypass e expansão da regra para mais planos ou tipos de segredo.