
GitHub 공식 변경 로그에 따르면, GitHub 코드 스캐닝은 AI 기반 보안 탐지 결과를 풀 리퀘스트 화면에 직접 표시하기 시작했다. 새 기능은 CodeQL의 기본 분석 범위에 포함되지 않은 언어와 프레임워크에서도 잠재적 취약점을 찾아 코드가 병합되기 전에 개발자가 검토할 수 있도록 설계됐다.
AI 탐지는 풀 리퀘스트가 열리거나 업데이트될 때 자동으로 실행된다. 결과는 분석이 끝나는 순서대로 나타나며, CodeQL 결과와 구분할 수 있도록 ‘AI’ 표시가 붙는다. GitHub는 이 탐지 결과가 참고용으로 제공되며 풀 리퀘스트 병합을 차단하지는 않는다고 설명했다.
기능을 사용하려면 엔터프라이즈 정책에서 AI 보안 탐지를 허용하고 조직 수준에서 활성화해야 한다. 대상 저장소에는 GitHub Code Security와 CodeQL 기본 설정도 켜져 있어야 한다. 실제 AI 분석은 CodeQL이 수행하지 않지만, AI 탐지 엔진이 작동하려면 CodeQL 환경을 전제로 한다.
이번 기능은 github.com에서 GitHub Code Security 고객을 대상으로 공개 미리보기로 제공된다. 미리보기 기간에도 GitHub Copilot 라이선스가 필요하며, 탐지가 실행될 때 조직의 AI 크레딧을 사용한다. 적용 범위를 넓히는 대신 기존 보안 제품과 라이선스, 크레딧 정책에 묶인 형태다.
GitHub는 같은 날 Copilot 앱의 코드 변경 보안 검토 기능도 공개했다. 이번 코드 스캐닝 기능은 개발자가 명령을 호출해 검토를 요청하는 방식과 달리, 풀 리퀘스트가 생성되거나 갱신될 때 탐지를 자동 실행하고 결과를 기존 코드 스캐닝 흐름에 노출한다는 점에서 차이가 있다.
출처: GitHub Changelog (https://github.blog/changelog/2026-07-14-code-scanning-shows-ai-security-detections-on-pull-requests/)