ב־30 שניות
- AI Scan כבר אינו תלוי בהפעלת CodeQL default setup כדי לסרוק Pull Requests.
- הכלי עדיין חייב להיות מופעל לפי היררכיית ההרשאות של המאגר, הארגון או הארגון-העל.
- ההרחבה זמינה ב-Public Preview ללקוחות GitHub Advanced Security ב-github.com; GitHub Enterprise Server אינו נתמך.
מה חשוב להבין
הידיעה מבוססת על הודעת המוצר הרשמית של GitHub מ-16.9.2026 ועל תיעוד GitHub לגבי AI-powered security detections. לא בוצעה בדיקת דיוק עצמאית של מנוע הסריקה; הזמינות, הדרישות והמגבלות מיוחסות ל-GitHub.
מה השתנה ב-AI Scan של GitHub
לפי הודעת GitHub מ-16 בספטמבר, AI Scan for pull requests יכול כעת לפעול גם במאגרים שבהם CodeQL default setup אינו מופעל. בעבר הסריקה הייתה תלויה בהגדרה זו, ולכן מאגרים ללא תצורת ברירת המחדל לא קיבלו את הבדיקות מבוססות ה-AI.
אין שלב התקנה חדש, אך Code scanning ו-AI Scan עדיין צריכים להיות מופעלים ברמת המאגר, הארגון או הארגון-העל. ההרחבה נמצאת ב-Public Preview עבור מאגרים אישיים וארגוניים ב-github.com של לקוחות GitHub Advanced Security; GitHub Enterprise Server אינו כלול.
כיצד AI Scan משלים את CodeQL
התיעוד של GitHub מתאר את הממצאים מבוססי ה-AI כתוספת ל-CodeQL, בעיקר לשפות ולמסגרות שאינן מכוסות היטב בניתוח הסטטי. הסריקה פועלת על הקוד ב-Pull Request, אוספת הקשר נוסף מהמאגר ומציגה ממצאים לצד תוצאות CodeQL.
לממצאים האלה יש מגבלה תפעולית חשובה: הם זמינים בהקשר של Pull Requests ואינם הופכים אוטומטית למלאי התראות מלא בתצוגת האבטחה של המאגר. לכן צוותים צריכים להגדיר בדיקה אנושית, מדידת התראות שווא וכלל תיעוד לפני שהממצא משפיע על מיזוג.
המשמעות שמעבר לכותרת
השינוי מרחיב את הכיסוי של בדיקות אבטחה מבוססות AI גם למאגרים שלא משתמשים בהגדרת ברירת המחדל של CodeQL. עם זאת, AI Scan אינו תחליף מלא ל-CodeQL: הממצאים ממוקדים ב-Pull Requests, משלימים ניתוח סטטי, ודורשים אימות אנושי לפני החלטת מיזוג.
צעד יישומי אחד
לפני הפעלה רחבה, בחרו מספר מאגרים מייצגים, הפעילו AI Scan ברמת הארגון או המאגר, ועקבו במשך שבועיים אחר שיעור הממצאים שאומתו, התראות שווא וזמן התיקון. אל תשנו מדיניות מיזוג לפני שהצוות מגדיר מי בודק ממצא וכיצד מתעדים דחייה.

