Штучний інтелект прискорить виявлення помилок у проєктах на GitHub
GitHub запускає ІІ‑сканування коду у Code Security
*GitHub оголосив про впровадження нової функції сканування вихідного коду з використанням штучного інтелекту (ІІ) в сервісі Code Security.*
Ця технологія дозволить виявляти вразливості, які традиційний статичний аналіз CodeQL не може розпізнати, і розширить охоплення на більшу кількість мов та фреймворків.
Що нового?
ПунктОписЦільВиявляти проблеми безпеки там, де звичайний CodeQL недостатній.Підтримувані екосистемиShell/Bash, Dockerfiles, Terraform, PHP і інші мови/фреймворки.Модель роботиГібридна модель: при потребі перемикається між CodeQL та ІІ‑сканером.
Публічне тестування гібридної моделі заплановано на початок другого кварталу 2026 р.
Інтеграція у робочі процеси
* Нативно вбудовано – інструменти працюють прямо всередині репозиторіїв GitHub та в CI/CD‑потоках.
* Доступність – для публічних проектів сервіс безкоштовний (з обмеженнями). Платні підписники отримують повний пакет через GitHub Advanced Security (GHAS).
Що перевіряє новий сканер?
1. Код на наявність відомих вразливостей.
2. Залежності та відкриті бібліотеки – пошук уразливих пакунків.
3. Витоки облікових даних у публічних ресурсах.
4. Сповіщення з рекомендаціями від ІІ‑помічника Copilot.
Сканування виконується на рівні pull request (PR). При відкритті PR система автоматично вибирає підходящий інструмент – CodeQL або ІІ‑сканер, щоб виявити загрози до включення потенційно проблемного коду. Сповіщення відображаються прямо у вікні PR.
Результати внутрішнього тестування
* Оброблено: понад 170 000 інцидентів за 30 днів.
* Відгуки розробників: 80 % позитивних, підтверджуючи корисність виявлених проблем.
Copilot Autofix – швидкі рішення
GitHub також підкреслив роль Copilot Autofix у автоматичному виправленні знайдених вразливостей.
ПоказникЗначенняОброблено понад 460 000 сповіщень про безпеку у 2025 р.Середній час вирішення0,66 години при використанні Autofix; без нього – 1,29 години.
Висновок
За допомогою ІІ‑сканування GitHub розширює охоплення Code Security, дозволяючи виявляти та швидко усувати вразливості у ширшому спектрі технологій. Це посилює захист репозиторіїв як для безкоштовних публічних проектів, так і для платних клієнтів з GHAS.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати