מתכנתים אוהבים אוטומציה עד שהיא מחליטה לבקר להם את הקוד בלי הזמנה. הודעת העדכון של GitHub מ-16 בספטמבר 2026 מנתקת סופית את התלות בין AI Scan להגדרת ברירת המחדל של CodeQL. מה שנראה כמו הקלה טכנית קטנה יוצר בפועל פריסה אוטומטית שקטה: ברגע שהגדרתם את היכולת ברמת הארגון, המודל מתחיל לסרוק Pull Requests בכל מאגר זכאי.
סריקה רוחבית בלי התקנה
עד עכשיו, המערכת דרשה תנאי סף ברור: כדי ש-AI Scan ירוץ בפתיחת Pull Request, המאגר היה חייב להריץ קודם את תצורת ברירת המחדל של CodeQL. השינוי החדש מסיר את המחסום הזה. ברגע שהפיצ'ר מופעל בחשבון, כל מאגר זכאי בארגון מתחיל להיבדק בלי שנגעתם בקובץ קונפיגורציה אחד.
מעתה תוכלו להשתמש ב-AI Scan עבור pull requests כדי לאתר פגיעויות אבטחה, גם כאשר CodeQL default setup אינו מופעל במאגר.GitHub Changelog
ההרחבה פוגשת לקוחות של GitHub שמחזיקים ברישוי GitHub Advanced Security בענן של github.com. המערכת עדיין נמצאת ב-Public Preview, כך שהיא לא זמינה בשרתי GitHub Enterprise Server מקומיים. מי שלא משלם על GHAS לא יראה שום הבדל, אבל בארגונים מנויים, מאגרים שנשארו עד כה מחוץ לטווח הסריקה נכנסים מיד לפעולה.
ההיררכיה הארגונית קובעת
למרות ההתרחבות האוטומטית, מנגנון ההרשאות שומר על העיקרון מלמעלה למטה. אם השבתתם את הניתוח ברמת הארגון או ה-Enterprise, מנהל מאגר בודד לא יכול להפעיל אותו אצלו. חסימה רוחבית גוברת תמיד על הרצון של צוות כזה או אחר לבדוק את המודל על הקוד שלו.
הקשר המעניין מתגלה כשמסתכלים על העדכון מהשבוע שעבר. ב-10 בספטמבר 2026 הכריזה החברה על ממשקי REST API ייעודיים שמאפשרים לקרוא ולעדכן את סטטוס הסריקה ברמת הארגון והמאגר. מי שכבר אישר את הפיצ'ר ארגונית מפעיל אותו כעת רוחבית בכל המאגרים הזכאים ללא צורך בהגדרה ידנית, והשליטה נשארת אצלכם דרך ההגדרות או בעזרת ה-API.
לא הייתי ממהר להשאיר את זה פתוח בכולם.
המלצות בקוד במקום חסימת מיזוג
המפגש של המפתח עם המערכת מתרחש ישירות בתוך ה-PR. לפי הדוקומנטציה של זיהוי פגיעויות AI, המודל מייצר הערות קוד ומציע תיקונים, אך הממצאים אינם חוסמים את מיזוג השינויים. הבדיקות לא הופכות ל-Check מכשיל שמחייב אישור מיוחד, אלא מתפקדות כהמלצה בלבד למתכנת שפתח את הבקשה.
ההפרדה הזו מונעת עצירה של עבודה שוטפת, אבל מביאה איתה עייפות התראות. כשרשימת ההערות האוטומטיות נערמת על כל שינוי קוד קטן, מפתחים מתחילים להתעלם מהן. אם המודל יפלוט אזהרות שווא במאגרים ישנים, הרעש בתוך הצוותים יעלה במהירות על התועלת באיתור תקלות אמיתיות.
איך לבלום פריסה אוטומטית
כדי להחזיר את השליטה, אין צורך לכבות את המערכת לחלוטין. אפשר להשתמש בנתיבי ה-API החדשים, כמו נקודת הקצה `orgs/{org}/code-scanning/ai-scan` עבור כלל הארגון, או הנתיב `repos/{owner}/{repo}/code-scanning/ai-scan` עבור מאגרים ספציפיים. קריאת REST מאפשרת לנטרל את הסריקה באוטומציה במאגרים שאינם דורשים בדיקה פעילה.
בדוקומנטציה כתוב שהריצה אינה מעכבת ניתוחים אחרים ב-Pull Request, אך צורכת קרדיטים של AI בהתאם לתנאי הרישוי. עד שתחליטו איפה בדיוק הבדיקות האלו מועילות, כדאי למפות את המאגרים ולסגור סריקות איפה שלא צריך אותן.
| פרמטר | לפני השינוי | אחרי השינוי (Public Preview) |
|---|---|---|
| דרישת קדם במאגר | הגדרת ברירת מחדל פעילה של CodeQL | הפעלת Code scanning ו-AI Scan ברמת המאגר, הארגון או ה-Enterprise, ללא תלות ב-CodeQL |
| השפעה על מיזוג קוד | המלצות בלבד ללא חסימת Merge | המלצות בלבד ללא חסימת Merge |
| שליטה אוטומטית בקנה מידה | הגדרה ידנית דרך ממשק המשתמש | ניהול באמצעות REST API ברמת ארגון ומאגר |
| תמיכה בסביבות עבודה | GitHub.com בלבד | GitHub.com בלבד, ללא GHES |
בינתיים, הכפתור עדיין כחול, אבל הוא לוחץ על עצמו.
מקורות
- Code scanning AI Scan no longer requires CodeQL default setuphttps://github.blog/changelog/2026-09-16-code-scanning-ai-scan-no-longer-requires-codeql-default-setup
- AI Scan for pull request APIs in public preview - GitHub Changeloghttps://github.blog/changelog/2026-09-10-ai-scan-for-pull-request-apis-in-public-preview
- CodeQL 2.27.0 adds support for Linux ARM64 - GitHub Changeloghttps://github.blog/changelog/2026-09-09-codeql-2-27-0-adds-support-for-linux-arm64
- our docs about AI-powered security detectionshttps://docs.github.com/code-security/concepts/code-scanning/ai-powered-security-detections
- GitHubhttps://weba.co.il/tools/github/
הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.