گیتهاب اسکن کد را با تشخیصهای امنیتی هوش مصنوعی در پولریکوئستها تقویت کرد
آیا میدانید که بیش از ۶۰٪ از آسیبپذیریهای امنیتی در کدهای مدرن مربوط به زبانها و فریمورکهایی هستند که ابزارهای تحلیل استاتیک سنتی قادر به شناسایی آنها نیستند؟ این آمار چالشهای امنیتی توسعهدهندگان را در سال ۲۰۲۶ به اوج میرساند. گیتهاب اکنون با انتشار ویژگی تشخیصهای امنیتی مبتنی بر هوش مصنوعی در اسکن کد (Code Scanning)، پاسخی قدرتمند به این چالش ارائه کرده است. این قابلیت که در ۱۴ ژوئیه ۲۰۲۶ در پیشنمایش عمومی منتشر شد، به تیمهای توسعه اجازه میدهد تا قبل از ادغام کد، حفرههای امنیتی موجود در بخشهایی از کدبیس که پیشتر پوشش اسکن نداشتند، شناسایی و برطرف کنند. بیایید به عمق این تحول تکنولوژیک بپردازیم و تأثیر آن بر اکوسیستم توسعه نرمافزار را تحلیل کنیم.
پیشینه و تاریخچه: از CodeQL تا موتور تشخیص هوش مصنوعی
گیتهاب در سال ۲۰۱۹ با خرید Semmle، موتور تحلیل کد CodeQL را به платفرم خود اضافه کرد. CodeQL با رویکرد کوئری-محور، به سرعت به استاندارد طلایی برای تحلیل امنیتی کد در زبانهای اصلی مانند جاوااسکریپت، پایتون، جاوا، سیشارپ و گو تبدیل شد. با این حال، اکوسیستم نرمافزار مدرن فراتر از این زبانها گسترش یافته است: راست، کوتلین، سوئیفت، تایپاسکریپت، و فریمورکهای بیشمار جدید هر روز به وجود میآیند. CodeQL اگرچه قابلیت گسترش دارد، اما نگهداری کوئریها برای هر زبان و فریمورک جدید بار Ingenierی سنگینی بر دوش تیمهای امنیتی میگذارد. در سالهای اخیر، گیتهاب به طور تدریجی به سمت هوش مصنوعیGenerative حرکت کرد: از Copilot برای تکمیل کد تا Copilot Chat برای بررسی کد. اکنون، با معرفی موتور تشخیص هوش مصنوعی (AI Detection Engine)، گیتهاب گامی استراتژیک برمیدارد: استفاده از مدلهای زبان بزرگ (LLM) برای شناسایی الگوهای امنیتی در کد، بدون نیاز به نوشتن کوئریهای دستی برای هر زبان. این تحول نشاندهنده تغییر پارادایم از «تحلیل مبتنی بر قانون» به «تحلیل مبتنی بر الگو و معناست».
جزئیات کامل خبر: چه چیزی تغییر کرده است؟
بر اساس اعلامیه رسمی گیتهاب، ویژگیهای کلیدی این انتشار عبارتند از:
- پوشش زبان گستردهتر: تشخیصهای مبتنی بر AI به زبانها و فریمورکهایی فراتر از لیست پشتیبانی شده CodeQL گسترش مییابند، و کورهای امنیتی در کدبیس را کاهش میدهند.
- یکپارچهسازی بومی در پولریکوئست: یافتهها مستقیماً در رابط کاربری پولریکوئست ظاهر میشوند، بنابراین توسعهدهندگان میتوانند مسائل را در جریان کار موجود بررسی و رفع کنند. هشدارهای تولیدشده توسط AI با برچسب
AIمشخص شدهاند تا از نتایج CodeQL تمایز یابند. - فعالسازی آسان: پس از تأیید در سطح Enterprise، میتوانید تشخیصهای امنیتی AI را برای هر مخزن یا سازمانی که GitHub Code Security و CodeQL default setup فعال دارد، روشن کنید.
نحوه عملکرد
موتور تشخیص AI به طور خودکار هنگام باز شدن یا بهروزرسانی پولریکوئست اجرا میشود. نتایج به محض آماده شدن نمایش داده میشوند، بدون نیاز به انتظار برای تکمیل تمام منابع تحلیل. این یافتهها مدرکتی (informational) هستند و ادغام پولریکوئست را مسدود نمیکنند، که به تیمها انعطافپذیری در اولویتبندی رفع اشکال میدهد. نکته مهم: CodeQL پیشفرض باید در مخزن فعال باشد، اگرچه CodeQL خود تحلیل AI را انجام نمیدهد، اما موتور AI برای عملکرد به آن وابسته است.
دسترسی و صورتحساب
این ویژگی اکنون در پیشنمایش عمومی (public preview) روی github.com برای مشتریانی که GitHub Advanced Security (GitHub Code Security) دارند، در دسترس است. فعالسازی نیازمند تأیید سیاست Enterprise و سپس فعالسازی در سطح سازمان است. جزئیات صورتحساب در مستندات رسمی منتشر خواهد شد.
🔍 تحلیل نیکای
این حرکت گیتهاب نقطه عطفی در امنیت نرمافزار مبتنی بر AI است. برخلاف رقبایی مانند GitLab SAST، Snyk Code، یا SonarQube که همچنان به طور گسترده بر موتورهای قانون-محور و تحلیل استاتیک سنتی تکیه دارند، گیتهاب از موقعیت منحصر به فرد خود به عنوان میزبان بزرگترین مخازن کد جهان استفاده میکند: دسترسی به میلیاردها خط کد متنوع برای آموزش مدلهای تشخیص الگو. این مزیت دادهای به گیتهاب اجازه میدهد تا دقت تشخیص در زبانهای کمپوشش را به سرعت بهبود بخشد. برای توسعهدهندگان ایرانی که اغلب با محدودیتهای دسترسی به خدمات ابری و تحریمها روبرو هستند، فعالسازی این ویژگی در GitHub.com (در صورت داشتن لایسنس Advanced Security) میتواند جایگزین قدرتمندی برای ابزارهای امنیتی جداگانه باشد که نیاز به سرورهای جداگانه یا پیکربندیهای پیچیده دارند. پیشبینی ۳-۶ ماهه: گیتهاب احتمالاً تشخیصهای AI را به GitHub Actions و CLI گسترش خواهد داد، و مدلهای مخصوص سازمان (fine-tuned) را برای کدهای داخلی ارائه میدهد. همچنین انتظار میرود برچسبگذاری AI با سطح اطمینان (confidence score) همراه شود تا اولویتبندی دقیقتر امکانپذیر گردد.
💡 نکات کلیدی
- تشخیصهای امنیتی AI در پولریکوئستها با برچسب
AIقابل تمایز از نتایج CodeQL هستند. - پیشنیاز فعالسازی: GitHub Advanced Security، CodeQL default setup، و تأیید سیاست Enterprise.
- یافتهها جنبه مسدودکننده ندارند و صرفاً اطلاعاتی هستند، برای اولویتبندی تیمها.
- پوشش زبانها فراتر از لیست رسمی CodeQL گسترش یافته و کورهای امنیتی را پر میکند.
- ویژگی در پیشنمایش عمومی (Public Preview) روی github.com از ۱۴ ژوئیه ۲۰۲۶ در دسترس است.
🎯 برای چه کسانی مهم است؟
این خبر برای مهندسان DevSecOps، معماریهای امنیت برنامه، توسعهدهندگان بکاند و فولاستک که از گیتهاب به عنوان پلتفرم اصلی CI/CD استفاده میکنند، و مدیران مهندسی که به دنبال کاهش سطح حمله بدون افزایش سربار فرآیند هستند، حیاتی است. همچنین تیمهای امنیتی سازمانی که با چالش پوشش زبانهای نوظهور (مانند راست، گو، کوتلین) روبرو هستند، میتوانند بلافاصله از این قابلیت بهرهمند شوند.
سؤال: آیا فکر میکنید تشخیصهای مبتنی بر LLM در نهایت جایگزین کامل تحلیل استاتیک مبتنی بر قانون (مانند CodeQL) خواهند شد، یا هر دو به صورت مکمل همزیستی میکنند؟ نظر خود را در کامنتها به اشتراک بگذارید.
منبع: گیتهاب چینجلاگ - Code scanning shows AI security detections on pull requests
📎 این مقاله با الهام از منبع زیر تهیه شده است:
https://github.blog/changelog/2026-07-14-code-scanning-shows-ai-security-detections-on-pull-requests/💬 این بحث را در هاب ادامه دهید
نظر خود را در مورد این مقاله با جامعه کاربران مبتکرAI به اشتراک بگذارید
ورود به هاب مبتکرAI📌 مقالات مرتبط
دستیار کدنویسی مبتکرAI: تحولی در برنامهنویسی با قدرتمندترین مدلهای هوش مصنوعی جهان (Qwen3، GPT 5.6 و Claude)
دنیای توسعه نرمافزار با سرعتی باورنکردنی در حال حرکت است. در سال ۲۰۲۶، دیگر نوشتن خط به خط کدهای تکراری، جستجوهای طولانی در استک اورفلو Stack Overflow برای پیدا کردن یک باگ ساده، یا صرف ساعتها وق...

سقوط دیپسیک زیر بار تقاضا؛ وقتی ارزان بودن بلای جان میشود!
غول هوش مصنوعی چینی، دیپسیک، که با قیمتهای فوقارزان خود اوپنایآی را به چالش کشیده بود، زیر بار تقاضای شدید کاربران و محدودیت سختافزاری مجبور به افزایش قیمتها شد.
راهنمای جامع استودیو رسانه مبتکرAI: چگونه با بهترین مدلهای هوش مصنوعی، تصاویر و ویدیوهای حرفهای خلق کنیم؟
دنیای تولید محتوای بصری با سرعت سرسامآوری در حال پیشرفت است و در سال ۲۰۲۶، پلتفرم مبتکرAI با معرفی استودیو رسانه Media Studio خود، استانداردهای جدیدی را در حوزه خلق تصاویر و ویدیوهای هوش مصنوعی تع...