Ngày 21/09/2026, GitHub công bố tính năng mới cho GitHub Enterprise: chủ doanh nghiệp có thể xuất toàn bộ danh sách credential có khả năng truy cập vào doanh nghiệp của mình. Danh sách gồm SSH key, personal access token (cả loại classic lẫn fine-grained), token truy cập của OAuth App, cùng token user-to-server và installation của GitHub App.
Với đội kỹ thuật ở Việt Nam, đây là thay đổi đáng chú ý vì token rò rỉ là một trong những đường vào hệ thống phổ biến nhất. Khi sự cố xảy ra, câu hỏi đầu tiên thường là có bao nhiêu chìa khoá đang mở và chìa nào đã lộ, mà trước đây trả lời việc đó khá vất vả.
GitHub Enterprise thêm gì lần này
Theo ghi chú phát hành, chủ doanh nghiệp nay có thể xuất một bản kiểm kê đầy đủ mọi credential có thể truy cập vào doanh nghiệp, thay vì phải tự gom từ nhiều nơi. Bản kiểm kê này cho một góc nhìn thống nhất về toàn bộ chìa khoá do thành viên và ứng dụng trong doanh nghiệp sở hữu.
GitHub nêu rõ lợi ích: trong một sự cố bảo mật, đội an ninh có thể nhanh chóng ước lượng phạm vi rủi ro và lên kế hoạch khắc phục, thông báo dựa trên đúng tập token bị ảnh hưởng. Đây chính là phần việc mà trước kia thường phải làm thủ công, dễ sót và mất thời gian.
Ai làm được và làm được những gì
Chủ doanh nghiệp và thành viên có quyền chi tiết View enterprise credentials đều dùng được tính năng này. Cụ thể:
- Xuất bản kiểm kê ngay trong phần cài đặt doanh nghiệp, hoặc lấy bằng REST API có phân trang để tự động hoá.
- Xem toàn bộ danh sách dưới dạng CSV, hoặc lọc theo người dùng, ứng dụng, loại credential hay tổ chức.
- Xem metadata của từng credential: chủ sở hữu, scope và quyền, ngày tạo và ngày hết hạn, ngày dùng lần cuối, cùng tổ chức hoặc kho mã đích.
- Đối chiếu credential với hoạt động trong audit log để hiểu thêm về cách chúng được dùng và mức độ rủi ro.
Điểm đáng chú ý là cùng một nguồn dữ liệu vừa xem được trên giao diện vừa lấy được qua API, nên nhóm bảo mật có thể dựng báo cáo định kỳ thay vì rà tay từng lần.
Cách xuất danh sách credential
1. Vào đúng khu vực cài đặt
Nếu bạn là chủ doanh nghiệp, mở Settings > Authentication Security > Credentials. Nút Export CSV nằm cạnh mục Overview.
2. Xuất file hoặc gọi API
Tải CSV về để rà soát nhanh, hoặc gọi các endpoint REST API mới nếu muốn đưa dữ liệu vào hệ thống báo cáo và tự động hoá của riêng đội bạn.
3. Lọc và xử lý
Dùng bộ lọc theo người dùng, ứng dụng, loại credential hoặc tổ chức để thu hẹp danh sách. Ưu tiên xem các token cũ, token không rõ ngày dùng gần nhất và token cấp quyền rộng, rồi thu hồi những cái không còn cần thiết.
Ai được lợi, ai chưa cần quan tâm
Người được lợi trực tiếp là chủ doanh nghiệp, quản trị viên hệ thống và đội bảo mật của các tổ chức lớn dùng GitHub Enterprise Cloud. Với họ, việc có một bản kiểm kê tập trung giúp việc điều tra sự cố gọn hơn nhiều, nhất là khi phải xác định một token cụ thể có nằm trong nhóm bị ảnh hưởng hay không.
Ngược lại, lập trình viên dùng tài khoản cá nhân hoặc nhóm nhỏ không cần bận tâm vì đây là tính năng quản trị cấp doanh nghiệp. Nếu công ty bạn chỉ dùng kho mã công khai hoặc gói miễn phí, tính năng này không áp dụng.
Lưu ý về phiên bản và thời điểm
GitHub cho biết tính năng đã có sẵn cho GitHub Enterprise Cloud, còn GitHub Enterprise Server sẽ được hỗ trợ trong các bản phát hành sắp tới. Nghĩa là nếu doanh nghiệp của bạn chạy máy chủ tự vận hành, hãy chờ bản cập nhật thay vì tìm nút ngay bây giờ.
Việc xuất được cả CSV lẫn qua API cũng có nghĩa đây là dịp tốt để rà lại quy trình quản lý chìa khoá, chứ không chỉ là thêm một nút bấm.
So với lựa chọn khác trên site
Nếu bạn đang cân nhắc nền tảng lưu trữ mã, GitHub mạnh ở hệ sinh thái rộng, cộng đồng lớn và giờ có thêm khả năng kiểm kê credential cấp doanh nghiệp. GitLab là lựa chọn đáng so với bộ công cụ DevOps liền mạch và bản tự vận hành. Với nhu cầu quản lý phiên bản ở quy mô nhỏ, Git vẫn là nền tảng cốt lõi mà mọi công cụ đều dựa vào.
Nên làm gì bây giờ
Nếu bạn quản trị một doanh nghiệp trên GitHub Enterprise Cloud, hãy thử xuất danh sách credential một lần để xem mình đang có bao nhiêu token và bao nhiêu cái đã cũ. Sau đó đặt lịch rà soát định kỳ và thu hồi những credential không còn dùng. Thông tin về phạm vi và bản phát hành có thể thay đổi, nên hãy kiểm tra lại trực tiếp ở ghi chú phát hành của GitHub và trang GitHub trên site.




