NexSift
SegurançaNovo

GitHub bloqueia merge de PRs com segredos expostos

Publicado 10 de set. de 2026 · Leitura 1 min de leitura · Relevância 8.7

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

Nova regra impede o merge quando a varredura não terminou ou há alertas de segredo abertos introduzidos pelos commits do pull request.

Por que importa

Segredos que escapam da proteção no push deixam de depender apenas de revisão humana antes de chegar à branch protegida, convertendo alertas de secret scanning em bloqueio de política verificável.

O GitHub adicionou aos repository rulesets uma regra que bloqueia o merge de pull requests quando a varredura de segredos do commit de cabeça ainda não terminou ou quando permanecem alertas abertos introduzidos pelos commits do PR.

A verificação usa padrões de provedores por padrão e pode incluir padrões personalizados e genéricos. Desenvolvedores sem permissão de bypass precisam resolver cada alerta antes do merge. A regra está em preview público para clientes do GitHub Secret Protection ou do GitHub Advanced Security.

O controle não substitui a proteção no push. Ele cria uma segunda barreira no momento do merge e cobre cenários em que a proteção de push está desativada ou não inclui determinado tipo de padrão. A configuração também pode ser automatizada pela API REST com require_secret_scanning_alert_resolution ou por GraphQL com REQUIRE_SECRET_SCANNING_ALERT_RESOLUTION.

O que observar agora

A passagem do preview para GA, falsos positivos em padrões genéricos, uso de permissões de bypass e expansão da regra para mais planos ou tipos de segredo.

Tópicos relacionados com este sinal
Continue no radar