GitHub объявил о расширении GitHub Code Security: к классическому статическому анализу на базе CodeQL добавятся ИИ-детекторы уязвимостей, главная цель это находить больше проблем в языках, фреймворках и конфигурациях, где традиционный анализ покрывает не все сценарии.
GitHub не заменяет CodeQL на ИИ, а строит гибридную модель: там, где силён формальный статический анализ, остаётся CodeQL, где нужно расширить охват и найти типовые ошибки в разных экосистемах, подключается ИИ. Среди направлений, Shell/Bash, Dockerfiles, Terraform, PHP и другие. Значительная часть рисков связана не только с прикладным кодом, но и с конфигурацией сборки, скриптами автоматизации и инфраструктурой как кодом.
Система станет частью обычного рабочего процесса и будет срабатывать при создании pull request, при запросе на слияние изменений. Платформа автоматически выберет подходящий механизм проверки (CodeQL или ИИ). Если найдутся проблемы вроде слабой криптографии, небезопасных SQL-конструкций или ошибочных настроек, предупреждения появятся в интерфейсе pull request до слияния кода.
GitHub Code Security, набор встроенных инструментов безопасности: сканирование кода на уязвимости, проверка зависимостей на уязвимые open-source библиотеки, поиск случайно опубликованных токенов и ключей, а также подсказки по исправлению через Copilot Autofix.
Во внутреннем тестировании новая система обработала более 170 тысяч находок за 30 дней, а 80% отзывов разработчиков были положительными и указывали, что срабатывания оказались полезными и валидными.
Новая гибридная модель с ИИ-детекторами должна выйти в публичное предварительное тестирование в начале второго квартала 2026 года.
ITsec NEWS
Post #5957
1.33K
- ❤ 6
- 👍 1