同一天(2026 年 7 月 14 日),GitHub 给代码安全检查加了两条入口:开发中用 Copilot app 的
/security-review,PR 阶段用 Code scanning 的 AI security detections。前者适合个人马上查当前改动,后者适合团队在 PR 打开或更新时自动跑;后者目前仍是 public preview,而且不会阻止 PR 合并。1. 开发中:先按需扫一遍
- 在 Copilot app 打开项目,先做一段未提交改动。
- 运行
/security-review。 - 优先处理高置信度、高严重性问题,修复后在 Copilot 里重新验证。
官方列出的重点类别包括注入、XSS、不安全数据处理、路径穿越和弱加密。Free、Pro、Business、Enterprise 用户在预览期可用,发布说明没有写额外的单次收费。
2. 合并前:让 PR 自动看到风险
- 由 Enterprise owner 允许 AI security detections。
- 在组织层开启,并确认仓库使用 CodeQL default setup。
- PR 打开或更新时自动运行,结果会标记为
AI。
这条路径面向拥有 GitHub Code Security(GitHub Advanced Security)的客户,公测期间还需要 Copilot license,并消耗组织 AI credits。结果只是 informational,不会挡住合并;建议把它当作早期提示,修复后再交给人工审查。官方更新 · 启用 Code scanning
3. 怎么选
个人开发、改动还在工作区:先用
/security-review,反馈快,启动成本低。团队仓库、希望 PR 自动带出盲区:再开 AI security detections,但先确认权限、CodeQL default setup 和 AI credits 预算。GitHub 的组织计费文档给出的换算是 1 AI credit = 0.01 美元;具体消耗取决于模型和 token 数量,不要把它当成无限量扫描。AI credits 计费说明
结论:开发中先查,合并前再查;AI 找到的是线索,不能替代人工安全审查。
图片 2 为 GitHub Copilot app 官方界面截图,图片 3 为 GitHub 官方发布素材;图片 1 和图片 4 是本期编辑示意图。




Comentar
Inicia sesión para comentar.