Запись архива

GitHub расширил AI Scan на репозитории без CodeQL default setup

AI Scan теперь может проверять pull request без предварительной настройки CodeQL default setup. Изменение расширяет охват уже включённого сканирования, но не активирует функцию автоматически и пока не распространяется на GitHub Enterprise Server.

Предупреждение AI Scan при проверке pull request в GitHub
Предупреждение AI Scan при проверке pull request в GitHub
out of time | by haylee — | openverse | by

GitHub снял одно из условий запуска AI Scan — системы поиска уязвимостей на основе ИИ, работающей во время проверки pull request. С 16 сентября 2026 года для её использования больше не требуется настраивать CodeQL default setup в каждом репозитории.

Изменение распространяется на принадлежащие организациям и отдельным пользователям репозитории на github.com. Функция находится в публичной предварительной версии и предназначена для клиентов GitHub Advanced Security. GitHub Enterprise Server в этот релиз не входит.

Главный практический эффект обновления — расширение охвата. Если организация уже разрешила AI Scan, проверка сможет работать в большем числе подходящих репозиториев, включая те, где стандартная конфигурация CodeQL не была развёрнута.

AI Scan отвязали от конфигурации CodeQL

До обновления AI Scan запускался только в репозиториях с активным CodeQL default setup. Это связывало две разные технологии: AI-проверку изменений и стандартную конфигурацию статического анализа CodeQL.

Теперь GitHub убрал эту зависимость. AI Scan может анализировать pull request независимо от того, настроен ли в конкретном репозитории CodeQL default setup. По сообщению компании, выполнять дополнительную миграцию или добавлять новый этап настройки не нужно.

При этом GitHub не включил сканирование для всех пользователей автоматически. Должны сохраняться два условия:

— для репозитория должен быть доступен code scanning;

— AI Scan для pull request должен быть разрешён на соответствующем уровне управления.

Настройки могут применяться на уровне отдельного репозитория, организации или предприятия. Если организация входит в состав enterprise-аккаунта, продолжают действовать политики более высокого уровня. Обновление не меняет эту иерархию разрешений и не позволяет владельцу репозитория обойти корпоративный запрет.

Поэтому формулировка «AI Scan больше не требует CodeQL» была бы неточной. GitHub отменил требование именно к CodeQL default setup, но не отказался от механизма code scanning и связанных с ним политик доступа.

Больше репозиториев попадут в проверку pull request

Изменение рассчитано прежде всего на организации с неоднородным набором проектов. В крупных аккаунтах CodeQL часто включён не везде: конфигурация может зависеть от используемых языков, особенностей сборки, внутренних требований или готовности команды сопровождать результаты анализа.

Раньше отсутствие default setup автоматически исключало такой репозиторий из AI Scan. Теперь администраторы могут распространять AI-проверку pull request шире, не разворачивая предварительно стандартную конфигурацию CodeQL во всём портфеле.

Это не означает, что каждый существующий репозиторий немедленно начнёт получать предупреждения. Фактический охват зависит от лицензии, статуса функций безопасности, корпоративных политик и соответствия репозитория условиям публичной предварительной версии. Владельцам организаций стоит проверить настройки, а не исходить из того, что изменение уже применяется ко всем проектам.

Особенно заметным обновление может стать для команд с большим потоком изменений. AI Scan работает во время ревью pull request, то есть предупреждение может появиться до слияния кода. Такой сценарий полезен для первичной фильтрации изменений, но не превращает результат модели в окончательный вердикт о безопасности.

AI Scan дополняет CodeQL, а не заменяет его

В документации GitHub AI-powered security detections описаны как средство поиска уязвимостей в языках и фреймворках, которые не охватываются CodeQL. Анализ запускается при проверке pull request и входит в набор возможностей GitHub Code Security.

CodeQL решает другую задачу: он анализирует код с помощью запросов к базе, построенной для поддерживаемых языков и типов уязвимостей. Наличие AI Scan без default setup поэтому не означает, что репозиторий получает тот же набор проверок, что и при полноценно включённом CodeQL.

Для команды безопасности это два отдельных сигнала. CodeQL остаётся инструментом статического анализа, а AI Scan добавляет модельный поиск потенциально опасных изменений. Если обе технологии доступны проекту, снятие технической зависимости не создаёт причины отключать одну из них.

Не следует смешивать AI Scan и Copilot Autofix. Первый ищет потенциальные проблемы в изменениях, второй предлагает исправления для предупреждений code scanning. GitHub рассматривает их как разные функции своей платформы безопасности, даже если обе используют методы машинного обучения.

Публичная версия пока не даёт гарантий точности

В сообщении о релизе GitHub не приводит показатели точности AI Scan, долю ложных срабатываний или сравнительный тест с CodeQL и сторонними анализаторами. Компания также не раскрывает в записи об обновлении конкретную модель, на которой основан поиск.

Это оставляет открытым ключевой эксплуатационный вопрос: насколько полезным окажется дополнительный поток предупреждений в конкретной кодовой базе. Для команд с большим числом pull request важна не только способность обнаружить дефект, но и соотношение значимых результатов и шума. Если непроверенные предупреждения автоматически блокируют слияние, они могут замедлить разработку вместо усиления контроля.

Статус публичной предварительной версии также означает, что поведение, доступность и интерфейс функции могут измениться. AI Scan разумно вводить как дополнительный источник сигнала: сначала оценить результаты на нескольких активных репозиториях, затем решить, подходит ли единая политика для всей организации.

Предупреждение модели не подтверждает наличие уязвимости само по себе. Его нужно сопоставить с изменённым кодом, путями передачи данных, тестами и результатами других анализаторов. Аналогично отсутствие предупреждения не доказывает, что pull request безопасен.

Что проверить администраторам GitHub

Организациям, которые уже включали AI Scan, не требуется повторно настраивать функцию только из-за этого обновления. Однако расширение охвата стоит проверить на практике:

Убедиться, что code scanning и AI Scan разрешены на нужном уровне — репозитория, организации или enterprise-аккаунта.

Выбрать репозиторий без CodeQL default setup, который соответствует условиям публичной версии.

Открыть тестовый pull request и проверить, запускается ли AI Scan и где отображаются его результаты.

Сопоставить предупреждения с ручным ревью и действующими проверками, прежде чем делать их обязательным условием слияния.

Отдельно зафиксировать репозитории на GitHub Enterprise Server: для них объявленное изменение недоступно.

Если AI Scan не запускается, первым делом следует проверять не наличие CodeQL default setup, а лицензию, настройки code scanning, разрешение AI Scan и политики вышестоящего enterprise-аккаунта. Именно эти условия после обновления определяют доступность функции.

Источники