GitHub取消AI Scan对CodeQL默认设置的依赖

GitHub表示,即使仓库未启用CodeQL默认设置,现在也可以使用AI Scan查找拉取请求中的安全漏洞。这项更新取消了原有的一项前置要求;公告没有给出扫描准确率,也未说明其他使用条件。

关键信息

  1. AI Scan面向拉取请求开展安全扫描,用于查找其中的安全漏洞。
  2. 在这项更新之前,拉取请求使用AI Scan需要先启用CodeQL默认设置。
  3. GitHub现在允许未启用CodeQL默认设置的仓库使用这项扫描功能。

为什么重要

仓库维护者无需先启用CodeQL默认设置,就能评估AI Scan。这改变了团队接入拉取请求安全检查的配置选择,但漏洞检出效果仍需单独评估。

后续关注

接下来应查看GitHub的使用资格和配置文档,确认是否还有其他前置条件,并关注代表性拉取请求上的漏洞检出与误报测试结果。

来源