# GitHub يتيح سحب الصلاحيات حسب نوع الـ token والمستخدم أثناء الحوادث الأمنية

> **المغزى:** الاختبار الحقيقي لأي نظام صلاحيات ليس القدرة على المنع، بل القدرة على منع جزء محدد فورًا دون إيقاف عمل الفريق كله.

- المصدر: المغزى (https://almaghza.com/a/2026-08-20-github-revoke-credentials-by-token-type/)
- التاريخ: 7 ربيع الأول - 20 أغسطس 2026 (2026-08-20)
- القسم: أمن سيبراني
- الوسوم: GitHub، الأمن السيبراني، أدوات المطورين

أضافت GitHub في سجل تغييراتها بتاريخ 18 أغسطس 2026 إمكانية سحب بيانات الاعتماد وإلغاء التفويض حسب نوع الـ token وحسب المستخدم، أثناء التعامل مع حادثة أمنية.

قبل هذا التغيير، كان الخيار عمليًا بين أمرين. إما سحب كل شيء من المستخدم المعني، فتتوقف معه كل التكاملات التي تعمل باسمه، وإما الانتظار حتى تتضح الصورة، مع بقاء الطريق الذي دخل منه المهاجم مفتوحًا.

والمشكلة أن الدقائق الأولى من الحادثة هي أسوأ وقت لاتخاذ قرار كبير لا رجعة فيه، لأن ما حدث بالضبط لا يكون قد اتضح بعد.

والذي تغير هو أن نطاق الضرر أصبح قابلًا للتضييق. فيمكن إلغاء نوع واحد من الـ tokens وترك البقية، فيُغلق مسار الدخول المحدد دون إيقاف عمل الفريق كله.

وجاءت في الدفعة نفسها تغييرات أخف: ملف إعدادات مخصص لخدمة code scanning عبر خاصية المستودع github-codeql-config-file، وإمكانية تخصيص أسماء الفروع التي ينشئها Dependabot.

ويمتد المعنى إلى أي نظام صلاحيات. فالسؤال الذي يكشف جاهزية خطة الاستجابة للحوادث ليس إمكانية المنع من حيث المبدأ، بل إمكانية منع جزء بعينه في اللحظة نفسها دون إيقاف الشركة. وحين لا يتوفر ذلك، تبقى الخطة موجودة على الورق أكثر منها في الواقع.

## المصادر

- [إعلان GitHub عن سحب الصلاحيات حسب نوع الـ token](https://github.blog/changelog/2026-08-18-credential-revocation-and-deauthorization-by-token-type/)
- [سجل تغييرات GitHub لشهر أغسطس 2026](https://github.blog/changelog/month/08-2026/)
- [توثيق GitHub: تأمين الحساب وإدارة بيانات الاعتماد](https://docs.github.com/en/authentication/keeping-your-account-and-data-secure)
- [توثيق GitHub: مرجع إعدادات Dependabot](https://docs.github.com/en/code-security/dependabot/working-with-dependabot/dependabot-options-reference)
