GPT
מגזין · חדשות · 3 דקות קריאה ·

סריקות האבטחה של GitHub לא צריכות יותר הגדרות מיוחדות

בדיקות ה-AI ב-Pull Requests ירוצו מעכשיו גם בלי CodeQL, אבל הן לא יעצרו לכם שום מיזוג קוד בעייתי

מסך מחשב ועליו קוד תוכנה בסביבת עבודה מודרנית
בדיקות האבטחה מבוססות ה-AI נכנסות ל-Pull Request בלי קובצי תצורה מורכבים, אבל ההחלטה על המיזוג נשארת בידי המפתח איור: GPT.org.il
מה לעשות עכשיו
  • בדקו בהגדרות הארגון באילו מאגרים הופעל AI Scan, והשתמשו ב-API כדי לכבות אותו במקומות שבהם התראות מידע רק ייצרו רעש למפתחים.

כל מפתח מכיר את הרגע שבו ה-Pull Request נתקע כי בדיקת האבטחה מתעקשת לנתח קובץ תצורה שאיש לא נגע בו. עכשיו, GitHub מנסה לפשט את העניינים. החברה הודיעה על עדכון במנגנון סריקת הקוד, שמאפשר להריץ סריקות AI ישירות על שינויי קוד בלי תלות בהפעלת ברירת המחדל של מנוע CodeQL. אם המערכת מופעלת בארגון שלכם, היא פשוט תתחיל לבדוק כל PR במאגרים המתאימים מעצמה.

השינוי הזה נוגע ישירות לצוותי פיתוח ו-DevSecOps שכבר משלמים על רישיונות GitHub Advanced Security. עד היום, כדי לקבל סריקות מבוססות מודלים, נדרשתם להפעיל את CodeQL default setup בכל מאגר ומאגר. מעכשיו, המחסום הטכני הזה מוסר.

סריקה ברקע בלי להגדיר

לפי ההודעה שפורסמה ב-16 בספטמבר 2026, פיצ'ר ה-AI Scan נותק לחלוטין מהתלות במצב הריצה של CodeQL. עד כה, אם מאגר מסוים לא כלל הגדרת ברירת מחדל של מנוע הניתוח הסטטי, סריקת השפה פשוט דילגה עליו. כעת, כל מאגר שעומד בתנאי הרישוי בארגון מתחיל להיסרק אוטומטית ברגע שנפתח בו PR.

ההיררכיה הניהולית של GitHub נשמרת. אם הגדרתם את הסריקה ברמת הארגון או האנטרפרייז, אין צורך בצעדי התקנה נוספים. סריקת ה-AI פועלת ברקע בלי לבקש רשות מחדש, אבל כל הממצאים שלה מגיעים כהמלצות בלבד. פחות התעסקות בקובצי קונפיגורציה מעיקים, אבל גם יותר בדיקות שרצות בלי שביקשתם אותן במפורש לכל ריפוזיטורי בנפרד.

שרתים וכבלי תקשורת בחוות שרתים מודרנית
הסריקות פועלות בענן של GitHub.com בלבד, ללא תמיכה בהתקנות מקומיות של שרתי הארגון איור: GPT.org.il
אם כבר הפעלתם את AI Scan של GitHub code scanning עבור הארגון שלכם, הוא פועל כעת באופן נרחב יותר על פני המאגרים הזכאים, ללא תלות בקביעת ברירת המחדל של CodeQL.GitHub Changelog

התראות בלבד, בלי חסימות

כאן בדיוק מגיעה המלכודת שראשי צוותים צריכים להכיר. הממצאים שמייצר מודל ה-AI בתוך ה-Pull Request מתויגים בבירור כהתראות AI, ומוגדרים כמידע בלבד, כלומר informational. הם לא מכשילים את הבדיקות האוטומטיות ולא חוסמים את מיזוג הקוד לענף הראשי.

יש הבדל תהומי בין בדיקה דטרמיניסטית של מנוע חוקים כמו CodeQL לבין מודל שפה שמנחש פגיעות. מודל מזהה דפוסים חשודים, אבל הוא גם עלול לייצר התראות כוזבות בקצב שמתיש מפתחים. בדוקומנטציה על זיהוי אבטחה מבוסס AI מובהר שההתראות נועדו לתת הקשר ולא לשמש כחומה בצורה. אם המפתח מחליט להתעלם מההערה של ה-AI וללחוץ על Merge, שום דבר במערכת לא יעצור אותו.

זה שווה רק אם המפתחים שלכם באמת עוצרים לקרוא הערות שהן בגדר המלצה. רובם לא.

השוואת התנהגות סריקת האבטחה ב-PR לפני העדכון ואחריו
פרמטרלפני העדכוןאחרי העדכון (ספטמבר 2026)
דרישת תצורה מקדימההפעלת CodeQL default setup בריפוזיטוריאין דרישה, ריצה אוטומטית לפי הגדרות ארגון
חסימת מיזוג של ה-PRלא חוסם (מוגדר כ-informational)לא חוסם (מוגדר כ-informational)
תמיכה בהתקנות מקומיות (GHES)לא נתמךלא נתמך (github.com בלבד)
שליטה פרוגרמטית ב-APIלא זמיןזמין ב-REST API לארגון ולמאגר

המגבלות והשליטה מרחוק

העדכון פועל בגרסת Public Preview למאגרים אישיים וארגוניים בענן של GitHub.com בלבד. אם החברה שלכם מריצה התקנה מקומית מסוג GitHub Enterprise Server, לפי הודעת החברה הפיצ'ר אינו נתמך בסביבה הזו, בדיוק כפי שהיה עד כה.

בנוסף, אתם עדיין חייבים רישיונות פעילים של GitHub Advanced Security, כך שלא מדובר במתנת חינם. עבור חברות סייבר מקומיות כמו Snyk, Checkmarx או Cycode, המהלך הזה יוצר תחרות ישירה על תשומת הלב של המפתח ישירות בתוך ה-PR, גם אם הכלים הייעודיים שלהן מציעים אכיפה קשיחה יותר.

עמדת פיתוח עם מחשב נייד ומחברת עבודה
פחות הגדרות ידניות ב-YAML, אך יותר התראות ברמת מידע שמחייבות את תשומת לב הצוות איור: GPT.org.il

כדי למנוע מצב שבו סריקות מתחילות לרוץ על פרויקטים שלא תכננתם, GitHub שחררה ב-10 בספטמבר 2026 ממשקי API ייעודיים לניהול AI Scan. נקודות הקצה מאפשרות לקרוא ולעדכן את סטטוס הסריקה ברמת המאגר הבודד. הגדרה שכבולה ברמת הארגון לא ניתנת לדריסה ברמת המאגר אם הארגון בחר לכבות אותה מראש.

מה לבדוק לפני שמשאירים פתוח

לפני שאתם נותנים לסריקות לרוץ בחופשיות על כל הקוד של הארגון, בדקו בהגדרות האבטחה אילו מאגרים נחשפים לפיצ'ר ברגע זה. מומלץ לוודא שהצוותים שלכם מודעים לכך שהתראות אלו מיוצרות על ידי AI, כדי למנוע בלבול מול בדיקות חובה של קומפילציה או בדיקות יחידה.

מי שרוצה למנוע מיזוג של קוד בעייתי לא יכול להסתמך על הפיצ'ר הזה לבדו. אם המטרה שלכם היא מניעת דליפות או פגיעויות קריטיות, תצטרכו להמשיך להשתמש בכללי הגנת ענפים ובדיקות סטטיות מחמירות. לא הייתי ממהר לכבות מערכות בדיקה קיימות רק בגלל שהסריקה הזו נהייתה קלה יותר להפעלה.

בינתיים, הכפתור הירוק עדיין פעיל, גם כשה-AI מזהיר.

שאלות ותשובות

מה שואלים על זה

לא. העדכון זמין ב-Public Preview עבור מאגרים ב-GitHub.com בלבד וללקוחות בעלי רישיון GitHub Advanced Security. אין כרגע תמיכה ב-GitHub Enterprise Server (GHES).

לא. הממצאים מתויגים בתוך ה-Pull Request ברמת מידע בלבד (informational). הם מציגים הערות והמלצות למפתחים, אך אינם מכשילים את הבדיקה ואינם מונעים את מיזוג הקוד לענף הראשי.

ניתן להשתמש בנקודות הקצה של ה-REST API ש-GitHub שחררה בספטמבר 2026 עבור AI Scan. ממשקים אלו מאפשרים לבדוק ולעדכן את סטטוס ההפעלה באופן פרוגרמטי ברמת הארגון וברמת המאגר.
מקורות
  1. Code scanning AI Scan no longer requires CodeQL default setupgithub.blog · המקור
  2. AI Scan for pull request APIs in public preview - GitHub Changeloggithub.blog · דוקומנטציה
  3. CodeQL 2.27.0 adds support for Linux ARM64 - GitHub Changeloggithub.blog · דוקומנטציה
  4. our docs about AI-powered security detectionsdocs.github.com · מקושר מההודעה
איך בדקנו

20 עובדות בכתבה נבדקו אחת־אחת מול המקורות המקושרים ומול חיפוש ברשת ב־16 בספטמבר 2026. מה שלא אומת הוסר או מסומן כטענה של החברה. הכתיבה נעשתה בעזרת AI מהמקורות האלה בלבד, בעריכה ובאחריות של סלבה מלנדוביץ׳. טעות? כתבו לנו.

סלבה מלנדוביץ׳

מומחה בינה מלאכותית · GPT.org.il

כותב על בינה מלאכותית, מודלי שפה גדולים, אוטומציה עסקית, SEO. כל כתבה במגזין נכתבת מהמקורות הראשוניים ונבדקת מולם לפני הפרסום.