GitHub AI Scan: phân biệt bật tính năng và bằng chứng phân tích
Số kho mã được bật tăng lên giúp theo dõi mức áp dụng. Con số đó không tự chứng minh thay đổi quan trọng đã được phân tích hay kết quả đã được rà soát. Nhóm nhỏ nên xác định bằng chứng cho từng kết luận trước khi đặt mục tiêu phần trăm.
Thay đổi ngày 6 tháng 10
Theo changelog GitHub ngày 6 tháng 10 năm 2026, quản trị viên tổ chức và enterprise có thể xem trạng thái AI Scan for pull requests trong coverage của Security overview. Phần tổng hợp đếm kho enabled và not enabled, từng hàng thể hiện trạng thái hiệu lực. CSV thêm cột Code Scanning AI Scan for pull requests.
Bộ lọc là code-scanning-ai-scan-pr-scan:enabled và code-scanning-ai-scan-pr-scan:not-enabled. Lợi ích nằm ở khả năng quan sát việc áp dụng, không chứng minh độ chính xác hay tốc độ tốt hơn. Đây cũng là câu hỏi khác với bài trước về phân tích định kỳ kho không hoạt động.

Đừng đoán lý do not enabled
GitHub Docs giải thích enabled là kết quả sau chính sách enterprise, cấu hình tổ chức, điều kiện tiên quyết và opt-out của kho. Not enabled có thể gồm kho không đủ điều kiện, nhưng giao diện không phân biệt lý do. Biến cả danh sách thành việc chậm trễ có thể coi ngoại lệ hợp lệ là lỗi.
Thử bảng gồm kho mã, người phụ trách, trạng thái, thời điểm kiểm tra, chính sách đã xem và lý do ngoại lệ. Lý do chưa biết phải để chờ xác minh. Hạn chế cấp trung tâm, không đủ điều kiện và loại trừ có chủ ý cần người xử lý và bước tiếp theo khác nhau.
Tách bằng chứng cấu hình, phân tích và rà soát
Chúng tôi đề xuất ba nhóm: trạng thái cùng phạm vi cấu hình; PR, commit và kết quả đã kiểm tra; người rà soát cùng quyết định. Đây là đề xuất quy trình của bài viết, không phải bảo đảm mới từ GitHub. Một giá trị enabled không được hoàn tất cả ba nhóm.
Với PR sửa luồng thanh toán, sau khi xác nhận bật tính năng hãy liên kết kết quả phân tích có thể kiểm chứng. Ghi rõ phát hiện cần sửa, đánh giá dương tính giả hay điều tra thêm. Không tìm thấy kết quả thì phân tích chưa xác minh. Không có cảnh báo cũng chỉ nên mô tả phạm vi và giới hạn, không khẳng định đã chứng minh an toàn.
Bắt đầu với phạm vi ổn định
Chọn kho đang hoạt động của một nhóm và giữ CSV cho phạm vi đó. Khi trạng thái đổi, kiểm tra kho mới, chuyển nhóm và lưu trữ cùng thay đổi cấu hình. Mẫu số khác đi không chứng minh hiệu quả bảo mật tốt hơn. Lý do chưa rõ và người tiếp nhận thường hữu ích hơn tổng số.
Thảo luận GitHub Community được thông báo liên kết là kênh phản hồi về phát hiện bảo mật AI. Ít bình luận công khai không đại diện cho mức hài lòng hay áp dụng chung. Nêu thay đổi và kết quả được so sánh để tái hiện trải nghiệm dương tính giả hoặc vấn đề bị bỏ sót.
Bật tính năng không kết thúc mọi việc
Ba tài liệu mới cho mỗi PR có thể tăng gánh nặng. Trước hết gom liên kết PR, kết quả và issue hiện có vào một nơi. Thử vài thay đổi quan trọng xem người khác có lần theo bằng chứng được không. Quyết định có thể xem xét lại quan trọng hơn lượng tài liệu.
Hôm nay hãy nối lý do trạng thái một kho quan trọng với bằng chứng phân tích và rà soát thay đổi gần đây. Việc áp dụng có thể đã xác nhận trong khi phân tích vẫn chờ. Thay đổi quyền hoặc điều kiện cần xem riêng. Giao diện mới sẽ hữu ích mà không suy diễn quá mức.
Nguồn và phạm vi
Kiểm tra ngày 7 tháng 10 năm 2026. Hành vi sản phẩm theo nguồn chính thức; danh sách vận hành là đề xuất của bài viết. Bắt đầu bằng liên kết bằng chứng cho một kho quan trọng.