GitHub ukáže, kde AI Scan skutečně běží — stav ale nevysvětlí proč

|Autor: Redakce QUASA|4 min čtení| 1
GitHub ukáže, kde AI Scan skutečně běží — stav ale nevysvětlí proč

GitHub 6. října 2026 zpřístupnil v Security overview stav zapnutí AI Scan for pull requests správcům organizací a podnikových účtů. Souhrn na stránce Coverage ukazuje počty repozitářů označených enabled a not enabled, u každého repozitáře je vidět jeho výsledný stav. Nově jej lze také filtrovat a zahrnout do exportu CSV.

Správce organizace otevře kartu Security and quality a v postranním panelu zvolí Coverage; v podnikovém účtu vede cesta přes stejnou kartu. Dokumentace ke stránce Security coverage vysvětluje zásadní omezení: enabled vyjadřuje účinné zapnutí po uplatnění zásad a nastavení, zatímco not enabled zahrnuje také nezpůsobilé repozitáře. Záporný stav neříká, která podmínka rozhodla.

Kde najít konkrétní repozitáře

V souhrnu code scanning lze kliknout přímo na počet u enabled nebo not enabled a dostat odpovídající seznam. Při podrobnějším výběru slouží filtry code-scanning-ai-scan-pr-scan:enabled a code-scanning-ai-scan-pr-scan:not-enabled. V pohledu organizace lze zúžit výpis podle týmu, zobrazit archivované repozitáře nebo přidat další podmínky do vyhledávacího pole. V podnikovém pohledu může filtr owner omezit výpis na vybranou organizaci.

Export z Coverage přebírá zobrazená data do CSV. Sloupec Code Scanning AI Scan for pull requests obsahuje hodnoty enabled a not-enabled. Rozdíl ve formátu záporu je drobný, ale důležitý při strojovém zpracování: přehled píše not enabled s mezerou, CSV not-enabled se spojovníkem. V obou případech jde o stejný výsledný stav, nikoli o samostatné kategorie.

Stav AI Scan patří do Coverage. Oddělený pohled Enablement trends sleduje trendy zapnutí funkcí Dependabot, code scanning a secret scanning; samostatný trend AI Scan v něm uveden není. Export CSV tak zachycuje stav v době stažení. Z jediného souboru nelze zjistit, kdy se nastavení konkrétního repozitáře změnilo.

Přístup k pohledu organizace vyžaduje právo zápisu k jejím repozitářům. Podnikový pohled je určen vlastníkům organizací a správcům zabezpečení. Security overview je dostupné organizacím v účtu GitHub Team s GitHub Secret Protection nebo GitHub Code Security a organizacím v účtu GitHub Enterprise. Tato podmínka určuje přístup k přehledu; sama neprokazuje, že má konkrétní repozitář splněné podmínky AI Scan.

Enabled znamená zapnutí, nikoli dokončený sken

Hodnota enabled vzniká až po zohlednění podnikové zásady, konfigurace organizace, předpokladů funkce a případného odhlášení konkrétního repozitáře. Správce tak vidí výsledný stav u repozitáře, nikoli jen volbu nastavenou pro celou organizaci. Je to přesnější údaj pro inventuru nasazení, ale nepředstavuje záznam o zpracovaném pull requestu.

Samotná kontrola se spouští při vytvoření způsobilého pull requestu a po novém commitu, pokud má repozitář zapnutý code scanning, účinně povolený AI Scan a změny v podporovaném jazyce či frameworku, který CodeQL nepokrývá. Repozitář proto může být označen enabled, aniž by zatím vznikl pull request splňující tyto podmínky. Počet enabled nelze vydávat za počet provedených kontrol ani za počet nalezených zranitelností.

AI Scan analyzuje pull requesty, nikoli celý repozitář zpětně. Nálezy se objevují v pull requestu a nejsou běžnými backlogovými upozorněními v bezpečnostním přehledu repozitáře. Kontrola se nevztahuje na pull requesty z forků ani na ty vytvořené Dependabotem. Pro výklad Coverage je proto důležité rozlišit dostupnost funkce od jejího použití na konkrétní změně kódu.

Co prověřit u not enabled

Záporné řádky nelze automaticky považovat za chybu správce repozitáře. Rozbor WindowsForum popisuje, že za stejným stavem může být podniková zásada, nastavení organizace, vypnutí v repozitáři, chybějící code scanning nebo nezpůsobilost. V nynějším veřejném předběžném provozu navíc AI Scan vyžaduje licenci GitHub Advanced Security a licenci GitHub Copilot. Následující rozcestník převádí tyto podmínky na pořadí kontrol:

  • Podnik AI Scan nepovolil: prověřit zásadu AI Scan v části Code Security podnikového účtu. Podnikové omezení se promítne do výsledku u všech dotčených organizací, takže kontrola jednotlivých repozitářů sama příčinu neodstraní.
  • Organizace jej nezapnula: otevřít nastavení AI Scan v části Code scanning organizace. Povolení podnikovou zásadou dává organizaci možnost funkci zapnout, ale nepřepíná její nastavení automaticky.
  • Chybí licence nebo code scanning: ověřit požadované licence a zapnutí code scanning pro repozitář. AI Scan už nevyžaduje výchozí konfiguraci CodeQL, samotný code scanning však zůstává podmínkou.
  • Repozitář je odhlášen: zkontrolovat jeho volbu AI Scan for pull requests v části Code scanning. Správce repozitáře může účast vypnout i tam, kde organizace funkci pro způsobilé repozitáře povolila.
  • Repozitář nesplňuje podmínky: posoudit jeho způsobilost pro AI Scan. Not enabled může být i správným výsledkem pro repozitář, na který se služba nevztahuje; přepnutí organizační volby z něj způsobilý repozitář neudělá.

Tyto kontroly nejsou sloupci exportu ani vysvětlením, které by Coverage přiřazovalo jednotlivým řádkům. U rozsáhlého záporného seznamu má smysl nejprve prověřit společnou zásadu a nastavení organizace, poté licence a předpoklady a až nakonec individuální odhlášení. Tak lze odlišit skupinu ovlivněnou jedním centrálním nastavením od výjimek v konkrétních repozitářích.

Přečtěte si také:

Sdílet:

Přihlaste se k odběru newsletteru

Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.

0