Aktualności, narzędzia i prawo AIPolska · codziennie
Bezpieczeństwo

GitHub AI Scan sprawdza pull requesty w PHP i Terraform. Jak działa i ile kosztuje

AI Scan w GitHub code scanning wykrywa podatności w językach, których nie obsługuje CodeQL. Od 16 września działa bez domyślnej konfiguracji CodeQL.

Dwoje programistów w biurze z ceglanymi ścianami analizuje zaznaczony fragment kodu na monitorze, za oknem wieże gotyckiego kościoła we Wrocławiu
Ilustracja redakcyjna dailyAI

GitHub AI Scan to funkcja code scanning, która przy każdym pull requeście szuka podatności za pomocą modelu AI. Obejmuje języki i frameworki, których nie analizuje CodeQL, między innymi PHP, skrypty Bash, konfigurację Terraform i pliki Dockerfile. Od 16 września 2026 roku działa także w repozytoriach bez domyślnej konfiguracji CodeQL. Wymaga GitHub Advanced Security, licencji Copilot i zużywa kredyty AI.

Czym jest AI Scan w GitHub code scanning

AI Scan to silnik wykrywania podatności oparty na modelu językowym, który uzupełnia CodeQL, czyli klasyczny analizator statyczny GitHub. CodeQL działa na regułach dla konkretnych języków i nie obsługuje ich wszystkich. AI Scan ma wypełnić te luki. Według dokumentacji GitHub obejmuje między innymi PHP, Shell/Bash, konfigurację Terraform (HCL), pliki Dockerfile oraz frameworki, których CodeQL nie pokrywa w pełni, na przykład JSP w Javie i Blazor w C#.

Analiza uruchamia się automatycznie przy otwarciu pull requestu i po każdym kolejnym commicie. Silnik pracuje na kodzie zmian i pobiera dodatkowy kontekst z repozytorium przez wyszukiwarkę kodu. Nie korzysta natomiast z plików instrukcji Copilota, takich jak .github/copilot-instructions.md, więc zespołowe wskazówki dla asystenta nie wpływają na wynik skanu.

Funkcję ogłoszono 14 lipca 2026 roku jako publiczną wersję testową (public preview). Początkowo działała tylko w repozytoriach z domyślną konfiguracją CodeQL (default setup). We wrześniu GitHub wprowadził dwie zmiany, które rozszerzają jej zasięg.

Co zmieniło się we wrześniu 2026 roku

10 września 2026 roku GitHub udostępnił w wersji testowej endpointy REST API do zarządzania AI Scan: /orgs/{org}/code-scanning/ai-scan dla organizacji i /repos/{owner}/{repo}/code-scanning/ai-scan dla pojedynczego repozytorium. Pozwalają sprawdzić i zmienić stan funkcji w wielu repozytoriach bez klikania w ustawienia. Ustawienie repozytorium nie zastępuje jednak wyłączenia na poziomie organizacji.

16 września 2026 roku zniknął warunek domyślnej konfiguracji CodeQL. Jeśli organizacja ma już włączony AI Scan, skan obejmuje teraz wszystkie kwalifikujące się repozytoria, także te z zaawansowaną konfiguracją CodeQL (advanced setup) albo bez CodeQL. Nie trzeba niczego ustawiać ponownie, ale warto to wiedzieć, bo rośnie liczba skanów, a razem z nią zużycie kredytów AI.

Jakie podatności wykrywa AI Scan

Dokumentacja wymienia dziewięć kategorii problemów. Pokrywają się one w dużej części z typowymi błędami aplikacji webowych opisywanymi przez OWASP.

  • Wstrzykiwanie ciągów znaków, na przykład SQL injection albo wstrzykiwanie poleceń systemowych.
  • Słaba kryptografia.
  • Błędy kontroli dostępu.
  • Ujawnianie danych wrażliwych.
  • Błędna konfiguracja zabezpieczeń.
  • Błędy uwierzytelniania.
  • Naruszenie integralności danych.
  • Fałszowanie żądań po stronie serwera (SSRF).
  • Ryzyka w łańcuchu dostaw, na przykład niezaufane źródła zależności lub obrazów.

Jak wyniki pojawiają się w pull requeście

Wykryte problemy trafiają obok alertów CodeQL na kartach Conversation i Files changed w pull requeście. Każdy ma oznaczenie AI, więc łatwo odróżnić go od wyniku analizy regułowej. Większość alertów zawiera opis i wyjaśnienie ryzyka, a część także propozycję poprawki z Copilot Autofix.

Wyniki mają charakter doradczy. AI Scan nie blokuje scalenia pull requestu i nie można go na razie wymusić przez reguły repozytorium (rulesets). GitHub uprzedza też o fałszywych alarmach i dodaje przy alertach mechanizm zgłaszania opinii. W praktyce decyzję nadal podejmuje osoba przeglądająca kod.

Ile kosztuje AI Scan

AI Scan wymaga dwóch licencji: GitHub Advanced Security, czyli w obecnym podziale GitHub Code Security, oraz GitHub Copilot. Code Security kosztuje według cennika GitHub 30 USD miesięcznie za aktywnego autora commitów. Po średnim kursie NBP z 25 września 2026 roku (1 USD = 3,8404 zł) to około 115 zł netto miesięcznie na osobę, bez VAT.

Do tego dochodzą kredyty AI, w których GitHub rozlicza użycie modeli w ramach rozliczania według zużycia (1 kredyt to 0,01 USD). Kredyty są pobierane tylko wtedy, gdy skan faktycznie się uruchamia. GitHub nie publikuje jednak, ile kredytów zużywa jedna analiza, ani nie podaje, który model wykonuje skan. Koszt trzeba więc zmierzyć samodzielnie w raportach rozliczeń po kilku tygodniach użycia.

Jak włączyć AI Scan krok po kroku

Włączenie przebiega od góry do dołu hierarchii konta. Nazwy opcji podajemy w brzmieniu z angielskiego interfejsu GitHub.

  1. Właściciel przedsiębiorstwa zezwala na funkcję w politykach Code Security, w pozycji AI Scan.
  2. Właściciel organizacji włącza AI Scan w ustawieniach Code scanning. Ustawienie obejmuje kwalifikujące się repozytoria.
  3. Administrator repozytorium może zrezygnować w ustawieniach Code scanning, wyłączając przełącznik AI Scan for pull requests.
  4. Przy wielu repozytoriach można zamiast tego użyć endpointów REST API, na przykład w skrypcie wdrożeniowym.
  5. Przed szerszym wdrożeniem warto ustawić budżet kredytów AI dla organizacji, żeby koszt skanów nie zaskoczył na fakturze.

Ograniczenia i niewiadome

AI Scan analizuje wyłącznie pull requesty. Nie przeskanuje całego istniejącego repozytorium, więc starszy kod w PHP czy skrypty Bash pozostaną bez oceny, dopóki ktoś ich nie zmieni. Funkcja pomija też pull requesty z forków i te utworzone przez Dependabota. Nie działa w GitHub Enterprise Server.

Dokumentacja nie opisuje, gdzie przetwarzany jest kod i jak długo przechowywane są dane analizy. Dla firm objętych wymogami dotyczącymi lokalizacji danych albo tajemnicy przedsiębiorstwa to pytanie do zadania GitHub przed włączeniem funkcji. Funkcja jest w wersji testowej, więc zakres języków, zasady rozliczeń i warunki mogą się zmienić.

Co oznacza AI Scan dla polskich zespołów

W Polsce duża część sklepów internetowych, systemów CMS i aplikacji firmowych wciąż działa na PHP, na przykład na WordPressie, PrestaShopie, Laravelu czy Symfony. Do tej pory natywny code scanning GitHub nie oferował dla nich analizy CodeQL. AI Scan jest pierwszym wbudowanym w GitHub narzędziem, które przegląda takie zmiany pod kątem bezpieczeństwa bez instalowania zewnętrznego skanera.

W naszej ocenie AI Scan najlepiej sprawdzi się jako dodatkowa warstwa, a nie zamiennik dotychczasowych narzędzi. Zespoły korzystające już z analizatorów statycznych dla PHP albo Terraform powinny najpierw porównać wyniki na kilku repozytoriach i policzyć zużycie kredytów. Mniejsze firmy bez GitHub Advanced Security nie skorzystają z funkcji, bo sama licencja jest warunkiem wejścia.

Źródła i data sprawdzenia

  1. Code scanning shows AI security detections on pull requestsGitHub Changelog, publikacja: 2026-07-14, sprawdzono: 2026-09-27
  2. AI Scan for pull request APIs in public previewGitHub Changelog, publikacja: 2026-09-10, sprawdzono: 2026-09-27
  3. Code scanning AI Scan no longer requires CodeQL default setupGitHub Changelog, publikacja: 2026-09-16, sprawdzono: 2026-09-27
  4. AI Scan for pull requestsGitHub Docs, publikacja: 2026-09-16, sprawdzono: 2026-09-27
  5. GitHub Security plansGitHub, publikacja: 2026-09-27, sprawdzono: 2026-09-27
Nota redakcyjna

Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.