GitHub Code Scanning AI Scan 不再需要 CodeQL 預設設定
為何重要
這項更新降低了實施進階安全自動化的門檻,讓開發團隊能利用 AI 掃描功能檢測漏洞,無須先投入 CodeQL 的複雜設定導流。對於 CI/CD 生態來說,這代表平臺正嘗試透過 AI 簡化工作流,減少工具鏈的複雜度。
GitHub 調整 AI 安全掃描的先決條件,讓開發者在使用 AI Scan for pull requests 檢測程式碼漏洞時,不再受限於必須在資訊庫啟用 CodeQL 預設設定。
- 現在只要在組織或企業層級啟用 AI Scan for pull requests,其合資格的程式庫即可進行掃描,不再需要個別資訊庫進行 CodeQL 預設設定。
- 此變更目前處於 Public Preview 階段,僅限 github.com 上的組織擁有與個人程式庫適用,且要求客戶購買 GitHub Advanced Security。
- 對於已啟用掃描功能的組織而言,其合資格的程式庫現在將自動適用更廣泛的掃描範圍。