WEBA

סריקות האבטחה של GitHub מתרחבות לכל המאגרים בלי התקנה

ברגע שהפעלתם את הפיצ'ר ברמת הארגון, המודל מתחיל לסרוק Pull Requests גם בלי CodeQL, אבל ה-API החדש מאפשר לבלום את הרעש.

423 מילים25 עובדות אומתו

מתכנתים אוהבים אוטומציה עד שהיא מחליטה לבקר להם את הקוד בלי הזמנה. הודעת העדכון של GitHub מ-16 בספטמבר 2026 מנתקת סופית את התלות בין AI Scan להגדרת ברירת המחדל של CodeQL. מה שנראה כמו הקלה טכנית קטנה יוצר בפועל פריסה אוטומטית שקטה: ברגע שהגדרתם את היכולת ברמת הארגון, המודל מתחיל לסרוק Pull Requests בכל מאגר זכאי.

סריקה רוחבית בלי התקנה

עד עכשיו, המערכת דרשה תנאי סף ברור: כדי ש-AI Scan ירוץ בפתיחת Pull Request, המאגר היה חייב להריץ קודם את תצורת ברירת המחדל של CodeQL. השינוי החדש מסיר את המחסום הזה. ברגע שהפיצ'ר מופעל בחשבון, כל מאגר זכאי בארגון מתחיל להיבדק בלי שנגעתם בקובץ קונפיגורציה אחד.

מעתה תוכלו להשתמש ב-AI Scan עבור pull requests כדי לאתר פגיעויות אבטחה, גם כאשר CodeQL default setup אינו מופעל במאגר.GitHub Changelog

ההרחבה פוגשת לקוחות של GitHub שמחזיקים ברישוי GitHub Advanced Security בענן של github.com. המערכת עדיין נמצאת ב-Public Preview, כך שהיא לא זמינה בשרתי GitHub Enterprise Server מקומיים. מי שלא משלם על GHAS לא יראה שום הבדל, אבל בארגונים מנויים, מאגרים שנשארו עד כה מחוץ לטווח הסריקה נכנסים מיד לפעולה.

ההיררכיה הארגונית קובעת

למרות ההתרחבות האוטומטית, מנגנון ההרשאות שומר על העיקרון מלמעלה למטה. אם השבתתם את הניתוח ברמת הארגון או ה-Enterprise, מנהל מאגר בודד לא יכול להפעיל אותו אצלו. חסימה רוחבית גוברת תמיד על הרצון של צוות כזה או אחר לבדוק את המודל על הקוד שלו.

הקשר המעניין מתגלה כשמסתכלים על העדכון מהשבוע שעבר. ב-10 בספטמבר 2026 הכריזה החברה על ממשקי REST API ייעודיים שמאפשרים לקרוא ולעדכן את סטטוס הסריקה ברמת הארגון והמאגר. מי שכבר אישר את הפיצ'ר ארגונית מפעיל אותו כעת רוחבית בכל המאגרים הזכאים ללא צורך בהגדרה ידנית, והשליטה נשארת אצלכם דרך ההגדרות או בעזרת ה-API.

לא הייתי ממהר להשאיר את זה פתוח בכולם.

המלצות בקוד במקום חסימת מיזוג

המפגש של המפתח עם המערכת מתרחש ישירות בתוך ה-PR. לפי הדוקומנטציה של זיהוי פגיעויות AI, המודל מייצר הערות קוד ומציע תיקונים, אך הממצאים אינם חוסמים את מיזוג השינויים. הבדיקות לא הופכות ל-Check מכשיל שמחייב אישור מיוחד, אלא מתפקדות כהמלצה בלבד למתכנת שפתח את הבקשה.

ההפרדה הזו מונעת עצירה של עבודה שוטפת, אבל מביאה איתה עייפות התראות. כשרשימת ההערות האוטומטיות נערמת על כל שינוי קוד קטן, מפתחים מתחילים להתעלם מהן. אם המודל יפלוט אזהרות שווא במאגרים ישנים, הרעש בתוך הצוותים יעלה במהירות על התועלת באיתור תקלות אמיתיות.

איך לבלום פריסה אוטומטית

כדי להחזיר את השליטה, אין צורך לכבות את המערכת לחלוטין. אפשר להשתמש בנתיבי ה-API החדשים, כמו נקודת הקצה `orgs/{org}/code-scanning/ai-scan` עבור כלל הארגון, או הנתיב `repos/{owner}/{repo}/code-scanning/ai-scan` עבור מאגרים ספציפיים. קריאת REST מאפשרת לנטרל את הסריקה באוטומציה במאגרים שאינם דורשים בדיקה פעילה.

בדוקומנטציה כתוב שהריצה אינה מעכבת ניתוחים אחרים ב-Pull Request, אך צורכת קרדיטים של AI בהתאם לתנאי הרישוי. עד שתחליטו איפה בדיוק הבדיקות האלו מועילות, כדאי למפות את המאגרים ולסגור סריקות איפה שלא צריך אותן.

השוואת תנאי ההפעלה וההתנהגות של AI Scan לפני ואחרי העדכון
פרמטרלפני השינויאחרי השינוי (Public Preview)
דרישת קדם במאגרהגדרת ברירת מחדל פעילה של CodeQLהפעלת Code scanning ו-AI Scan ברמת המאגר, הארגון או ה-Enterprise, ללא תלות ב-CodeQL
השפעה על מיזוג קודהמלצות בלבד ללא חסימת Mergeהמלצות בלבד ללא חסימת Merge
שליטה אוטומטית בקנה מידההגדרה ידנית דרך ממשק המשתמשניהול באמצעות REST API ברמת ארגון ומאגר
תמיכה בסביבות עבודהGitHub.com בלבדGitHub.com בלבד, ללא GHES

בינתיים, הכפתור עדיין כחול, אבל הוא לוחץ על עצמו.

מה לעשות עכשיובדקו את הגדרות הארגון ב-GitHub והשתמשו ב-REST API כדי לכבות את AI Scan במאגרים שבהם אינכם רוצים רעש מיותר על ה-Pull Requests.

מקורות

הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.

מה שואלים על זה

האם הפיצ'ר חוסם Pull Requests אם נמצאה בעיית אבטחה?

לא. ממצאי הסריקה מופיעים כהערות והמלצות בתוך ה-PR ואינם מונעים או חוסמים את מיזוג הקוד לענף הראשי.

האם העדכון נתמך בשרתי GitHub Enterprise Server מקומיים?

לא. בשלב ה-Public Preview התכונה זמינה אך ורק למנויי GitHub Advanced Security בענן של github.com.

מה קורה אם AI Scan מבוטל ברמת הארגון אך מופעל ברמת המאגר?

הגדרת הארגון קובעת תמיד. הגדרות ברמת המאגר אינן יכולות לעקוף מצב שבו הסריקה הושבתה ברמת הארגון או ה-Enterprise.

כיצד אפשר לנהל את הפעלת הסריקה באופן אוטומטי בקנה מידה רחב?

ניתן להשתמש ב-REST API החדש כדי לקרוא ולעדכן את סטטוס הסריקה ברמת הארגון או המאגר הספציפי ללא שימוש בממשק הגרפי.