一句话看懂:GitHub 的代码扫描 AI Scan 现在可以在未启用 CodeQL 默认设置的仓库中运行,只要仓库此前已开启代码扫描和 AI Scan,就能在拉取请求阶段用 AI 发现安全漏洞,不再需要先配置 CodeQL。
事件核心:发生了什么
根据 GitHub Changelog 于 2026 年 9 月 16 日发布的更新,Code Scanning 的 AI Scan 解除了对 CodeQL 默认设置的依赖。此前,针对拉取请求的 AI Scan 只能在已配置 CodeQL 默认设置的仓库上运行;现在即使没有配置 CodeQL,只要在仓库、组织或企业层级启用了代码扫描与 AI Scan,AI Scan 就会在符合条件的所有仓库上生效。权限层级和启用路径没有变化,也不需要新增配置步骤。该功能目前处于公开预览阶段,面向 github.com 上组织所有和个人所有的仓库,且仅限 GitHub Advanced Security 客户;GitHub Enterprise Server 暂不支持本次发布。
为什么重要
CodeQL 是 GitHub 长期主推的代码分析引擎,此前的捆绑逻辑意味着 AI Scan 的使用门槛被 CodeQL 的部署成本绑定。解绑之后,AI 代码安全检测与 CodeQL 从“必须搭配”变成“可独立使用”,这既降低了安全功能的接入成本,也说明 GitHub 在代码安全上把 AI 检测和传统静态分析引擎视为可并行的两条技术路线。对 GitHub 自身而言,这是在 Advanced Security 付费体系内提高 AI 功能渗透率的一步;对整个 DevSecOps 市场而言,AI 代码扫描的门槛正在下探,与 Snyk、Semgrep 等第三方工具的竞争会更直接。
对用户/开发者/创作者的影响
对开发者最直接的变化是:如果团队此前因为没启用 CodeQL 而放弃 AI Scan,现在只需确认代码扫描和 AI Scan 已在对应层级开启,就能在 PR 流程中收到 AI 识别出的安全漏洞提示。已经启用的组织会自动获得更广的覆盖范围,无需改工作流。需要注意的是,这只影响 github.com,自托管 GitHub Enterprise Server 的用户暂时用不到。企业采购侧则意味着 Advanced Security 的 AI 安全能力覆盖面扩大,评估时可以不再把 CodeQL 部署作为前提条件。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 AI Scan 的误报率和漏洞覆盖类型是否公开更多基准数据,这决定它能否替代原有扫描流程;二是 GitHub Enterprise Server 的支持时间表;三是 GitHub 是否会进一步把 AI Scan 与 Copilot 的代码建议、修复能力打通,形成从检测到修复的闭环;四是第三方代码安全厂商是否会跟进解除类似的功能捆绑。


