
GitHub 於 2026 年 7 月 14 日宣布,Code Scanning 開始在 Pull Request 內顯示 AI-powered security detections。這項 public preview 的目的,是把漏洞檢測延伸到 CodeQL 目前未原生支援的部分語言和 framework,減少 repository 裡的安全盲點。
新的 finding 會直接出現在 Pull Request,讓開發者在 merge 前於原本的 review 流程處理問題。GitHub 表示,AI 產生的結果會標示為 AI,方便團隊分辨這些結果與 CodeQL 的原生分析。這個標示對後續 triage 很重要,因為它讓團隊知道不同分析引擎的證據來源並不相同。
在執行方式上,AI security detections 會在 Pull Request 開啟或更新時自動執行,結果會邊分析邊回傳,不必等待所有分析來源完成。GitHub 同時說明,這些 finding 屬於 informational,不會阻止 Pull Request merge。它比較像一層擴大覆蓋範圍的提示,而不是可以單獨作為 release gate 的 deterministic check。
啟用條件也有明確限制。企業管理員需要先允許該功能,組織再為使用 GitHub Code Security 的 repository 開啟它,而且 repository 必須使用 CodeQL default setup。功能目前只在 github.com 向 GitHub Advanced Security 客戶提供 public preview;使用時需要 Copilot license,並會消耗 organization 的 AI Credits。
這種設計有一個實際好處:安全訊號可以更早進入開發者正在工作的地方,而不是等到獨立的安全掃描報告才被看到。不過,AI detection 不應取代 CodeQL、Dependabot、secret scanning 或人工 review。團隊仍需要確認 finding 的上下文、測試修正方案,並把嚴重程度、false positive 和 AI Credits 成本納入安全流程。
對 AI-assisted development 而言,這次更新反映出 security loop 正逐步靠近 code generation loop。當 agent 幫忙產生或修改程式碼時,檢測結果也在相同的 Pull Request 界面出現,團隊就可以把「生成、檢查、修正、批准」視為一條可治理的流程;但最後的批准責任仍然應該留在人身上。



