1/4

GitHub 7/14 两条 AI 安全入口:开发中按需查,PR 上自动查

拆解 GitHub 7 月 14 日发布的两条 AI 安全路径:个人用 /security-review 检查当前改动,团队用 PR AI 检测提前发现风险,并标出权限、额度和不会阻止合并的限制。

同一天(2026 年 7 月 14 日),GitHub 给代码安全检查加了两条入口:开发中用 Copilot app 的 /security-review,PR 阶段用 Code scanning 的 AI security detections。前者适合个人马上查当前改动,后者适合团队在 PR 打开或更新时自动跑;后者目前仍是 public preview,而且不会阻止 PR 合并。

1. 开发中:先按需扫一遍

  1. 在 Copilot app 打开项目,先做一段未提交改动。
  2. 运行 /security-review
  3. 优先处理高置信度、高严重性问题,修复后在 Copilot 里重新验证。
官方列出的重点类别包括注入、XSS、不安全数据处理、路径穿越和弱加密。Free、Pro、Business、Enterprise 用户在预览期可用,发布说明没有写额外的单次收费。

2. 合并前:让 PR 自动看到风险

  1. 由 Enterprise owner 允许 AI security detections。
  2. 在组织层开启,并确认仓库使用 CodeQL default setup。
  3. PR 打开或更新时自动运行,结果会标记为 AI
这条路径面向拥有 GitHub Code Security(GitHub Advanced Security)的客户,公测期间还需要 Copilot license,并消耗组织 AI credits。结果只是 informational,不会挡住合并;建议把它当作早期提示,修复后再交给人工审查。官方更新 · 启用 Code scanning

3. 怎么选

个人开发、改动还在工作区:先用 /security-review,反馈快,启动成本低。
团队仓库、希望 PR 自动带出盲区:再开 AI security detections,但先确认权限、CodeQL default setup 和 AI credits 预算。GitHub 的组织计费文档给出的换算是 1 AI credit = 0.01 美元;具体消耗取决于模型和 token 数量,不要把它当成无限量扫描。AI credits 计费说明
结论:开发中先查,合并前再查;AI 找到的是线索,不能替代人工安全审查。
图片 2 为 GitHub Copilot app 官方界面截图,图片 3 为 GitHub 官方发布素材;图片 1 和图片 4 是本期编辑示意图。

関連コンテンツ

コメント

ログインするとコメントできます。