GitHub Team nabízí 30 dní Advanced Security, spotřeba ale nemusí být nulová

|Autor: Redakce QUASA|4 min čtení| 1
GitHub Team nabízí 30 dní Advanced Security, spotřeba ale nemusí být nulová

Od 30. září 2026 mohou způsobilé organizace s tarifem GitHub Team spustit samoobslužnou zkoušku Advanced Security na 30 dní. Otevře jim GitHub Code Security a GitHub Secret Protection v soukromých repozitářích. Nová je možnost začít hodnocení bez předchozího vyjednávání o nasazení; o pokračování placené ochrany tým rozhodne podle výsledků na vlastním kódu.

Podmínky GitHubu pro 30denní zkoušku stanoví, že licence obou produktů jsou po tuto dobu bez poplatku, ale bezpečnostní workflow v soukromých repozitářích čerpají zahrnuté minuty GitHub Actions. Spotřeba nad tento objem se účtuje běžnou sazbou a účtování podle využití se může týkat i funkcí, které spotřebovávají AI kredity. Bezplatné zapnutí produktu tedy samo neurčuje konečnou částku na účtu.

Kdo může zkoušku spustit

Možnost je určena vlastníkovi způsobilé organizace na GitHub Team. Organizace nesmí mít nynější ani dřívější placenou licenci Advanced Security a nesmí jej už využívat v režimu účtování podle spotřeby. Předchozí zkouška nárok nemusí vyloučit, GitHub však omezuje počet opakování i požaduje odstup od jejího ukončení. To je podstatné zejména pro tým, který si bezpečnostní funkce v minulosti krátce vyzkoušel a nyní předpokládá, že dostane nové okno automaticky.

Vlastník může zkoušku zahájit na přehledu organizace, v části Billing & Licensing → Licensing nebo po dokončení bezpečnostního hodnocení. Platební metoda sama o sobě nerozhoduje o možnosti začít. Má však význam při případném nákupu během zkoušky: přímé dokončení objednávky v tomto procesu GitHub popisuje pro platbu kartou, přes PayPal nebo Azure. Administrativní podmínky proto patří k rozhodnutí před vypršením stejně jako výsledky skenování.

Co se v soukromých repozitářích mění

Code Security umožňuje v pilotu hodnotit skenování kódu pomocí CodeQL, Copilot Autofix, kontrolu závislostí a bezpečnostní kampaně. Secret Protection přidává vyhledávání tajných údajů, ochranu při odesílání změn, vlastní vzory, kontrolu platnosti a řízené výjimky. Produkty řeší odlišnou práci: nález v kódu může vyžadovat opravu nebo posouzení dopadu, zatímco odhalený přístupový údaj může vyžadovat zneplatnění a výměnu. Jejich přínos proto nelze měřit jediným součtem upozornění.

Rozbor CodeGangsta upozorňuje, že pilot na existujících repozitářích ukáže nejen druh nálezů, ale i to, zda je vývojáři dokážou zpracovat ve svém běžném postupu. Upozornění bez určeného vlastníka může zůstat otevřené, i když jej nástroj správně zachytil. Při hodnocení je proto užitečné rozlišovat skutečně řešitelné nálezy, podezření vyžadující prověření a upozornění, která týmu žádnou novou informaci nepřinesla.

Krátký pilot potřebuje vzorek a výchozí stav

Rozumné je vybrat několik soukromých repozitářů ještě před spuštěním časovače. Vzorek může zahrnout často měněnou aplikaci, starší projekt se závislostmi a repozitář, v němž je důležitá ochrana přístupových údajů. Jde o redakční návrh hodnocení, nikoli o podmínku účasti.

Každý vybraný projekt má mít člověka, který během pilotu převezme upozornění a rozhodne, zda je nález použitelný. Plošné zapnutí bez takové odpovědnosti by samo o sobě poskytlo jen vyšší počet signálů.

Před aktivací má tým zaznamenat, které bezpečnostní kontroly už používá, kolik upozornění čeká na posouzení a jaká je obvyklá spotřeba Actions. Po zapnutí lze sledovat nové relevantní nálezy, čas na jejich prověření a opravy, které skutečně prošly do kódu. U ochrany tajných údajů je užitečné zaznamenat, zda byl údaj zachycen před uložením do repozitáře a jak proběhlo případné schválení výjimky. Takové údaje oddělí praktický přínos od pouhého nárůstu upozornění.

Stejnou pozornost potřebuje provozní stránka. Skenovací workflow se v soukromých repozitářích započítávají do společné spotřeby organizace, takže účet ovlivní i ostatní běhy GitHub Actions. Když se pilot rozšíří na více projektů, rozdíl oproti výchozímu stavu může být větší než spotřeba jediného ukázkového skenu. Tým by proto měl sledovat celkové minuty i využití AI kreditů a u každé změny rozsahu zaznamenat, jak se promítla do účtování. Souvislost s běžnými náklady na GitHub Actions je pro rozhodnutí o širším nasazení přímá.

Co musí být hotové před vypršením

Stránka Licensing ukazuje datum konce zkoušky i aktuální využití. Před nákupem zobrazuje odhad měsíčního využití, fakturační údaje a platební metodu. Tým tak může vedle ceny licence posoudit očekávanou spotřebu při zamýšleném rozsahu ochrany. Podkladem mají být vyřešené nálezy, dopad na práci vývojářů a rozdíl v provozních nákladech proti stavu před pilotem, nikoli samotný počet zapnutých funkcí.

Pokud organizace Advanced Security do konce zkoušky nekoupí, přístup automaticky vyprší a Code Security i Secret Protection se pro soukromé repozitáře vypnou. Rozhodnutí má proto předcházet konci období: případné pokračování vyžaduje schválený nákup, zatímco ukončení znamená předat rozpracované nálezy do běžného bezpečnostního procesu. Nejpraktičtějším výstupem pilotu je tak jasné rozhodnutí o tom, které kontroly tým dokáže dlouhodobě používat a platit.

Přečtěte si také:

Sdílet:

Přihlaste se k odběru newsletteru

Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.

0