مِخبارMIKHBAR
الذكاء الاصطناعي

GitHub توسّع AI Scan لفحص طلبات السحب دون إعداد CodeQL

أعلنت GitHub توسيع نطاق أداة AI Scan الخاصة بفحص الشيفرة، بحيث يمكنها تحليل طلبات السحب بحثاً عن الثغرات الأمنية من دون اشتراط تفعيل إعداد CodeQL الافتراضي في المستودع.

GitHub توسّع AI Scan لفحص طلبات السحب دون إعداد CodeQL

توسيع نطاق فحص طلبات السحب

أعلنت GitHub أن AI Scan المخصص لفحص الشيفرة لم يعد يعتمد على تفعيل إعداد CodeQL الافتراضي داخل المستودع حتى يتمكن من تحليل طلبات السحب. ونتيجة لهذا التغيير، تستطيع الأداة البحث عن الثغرات الأمنية في طلبات السحب ضمن مستودعات مؤهلة لم يكن إعداد CodeQL الافتراضي مفعلاً فيها من قبل.

يمثل هذا التحديث تغييراً في شرط التشغيل السابق، إذ كان AI Scan لطلبات السحب يعمل فقط في المستودعات التي جرى فيها إعداد CodeQL الافتراضي. أما الآن، فأصبح غياب ذلك الإعداد وحده لا يمنع تشغيل الفحص، ما دام تفعيل فحص الشيفرة وAI Scan مستوفياً على مستوى الجهة المناسبة.

لا حاجة إلى إعداد جديد

أكدت GitHub أن التغيير لا يضيف خطوة إعداد جديدة. وبالنسبة إلى المؤسسات التي فعّلت AI Scan لفحص الشيفرة لديها، ستبدأ الأداة بالعمل على نطاق أوسع عبر المستودعات المؤهلة، بغض النظر عن تهيئة CodeQL الافتراضية في كل مستودع.

وتتعلق الفائدة الأساسية بالتغطية الأوسع لطلبات السحب، وليس بتغيير طريقة تفعيل المنتج. فالمستودعات التي لم تكن تستفيد من AI Scan بسبب غياب إعداد CodeQL الافتراضي قد تصبح مشمولة بالفحص تلقائياً عندما تنطبق عليها بقية المتطلبات المحددة من GitHub.

استمرار تسلسل الصلاحيات

رغم إلغاء شرط CodeQL الافتراضي، ما زال يجب تفعيل كل من فحص الشيفرة وAI Scan على مستوى المستودع أو المؤسسة أو الشركة، عندما تكون المؤسسة تابعة لشركة ضمن إعدادات GitHub. وأوضحت GitHub أن تسلسل الصلاحيات المعمول به لم يتغير مع هذا الإصدار.

يعني ذلك أن توسيع نطاق التشغيل لا يلغي الضوابط الإدارية الحالية. فإمكانية استخدام AI Scan تظل مرتبطة بمستوى التفعيل والصلاحيات المطبق على المستودع أو المؤسسة أو الشركة، بحسب بنية الحساب وإعداداته.

المعاينة العامة ومتطلبات الإتاحة

أصبح التغيير متاحاً حالياً ضمن المعاينة العامة للمستودعات الشخصية والمستودعات المملوكة للمؤسسات على موقع github.com. ويشترط للاستفادة منه أن يكون المستخدم أو المؤسسة من عملاء GitHub Advanced Security، وفق نطاق الإتاحة الذي أعلنته الشركة.

ولا يشمل هذا الإصدار GitHub Enterprise Server. لذلك تقتصر الإتاحة المعلنة على بيئة github.com، بينما لا ينطبق التغيير، بحسب المصدر، على الخوادم التي تعمل عبر GitHub Enterprise Server.

ما الذي يتغير لفرق التطوير والأمن؟

بالنسبة إلى الفرق التي فعّلت AI Scan على مستوى المؤسسة أو الحساب الشخصي، قد يظهر الفحص الآن في عدد أكبر من المستودعات المؤهلة من دون تعديل إعداد CodeQL الافتراضي في كل مستودع. ويمنح ذلك الفرق إمكانية استخدام فحص مدعوم بالذكاء الاصطناعي لطلبات السحب في حالات لم تكن مشمولة بالشرط السابق.

أما الفرق التي لم تفعّل فحص الشيفرة أو AI Scan بعد، فعليها أولاً التأكد من التفعيل على المستوى الإداري المناسب، لأن إزالة اعتماد AI Scan على إعداد CodeQL الافتراضي لا تعني تفعيل الخدمة تلقائياً لكل المستودعات. وأحالت GitHub المستخدمين إلى وثائقها الخاصة بالاكتشافات الأمنية المدعومة بالذكاء الاصطناعي لمزيد من التفاصيل، كما دعتهم إلى مشاركة الملاحظات عبر مجتمع GitHub.

المصادر