はじめに
GitHubが2026年3月23日、コードセキュリティツール「GitHub Code Security」にAI駆動のセキュリティ検出機能を追加すると発表しました。既存の静的解析エンジン「CodeQL」を補完する形で、より多くの言語・フレームワークへの対応を広げる取り組みです。本稿では、その仕組みと実績、プルリクエストへの統合方法について解説します。
参考記事
- タイトル: GitHub expands application security coverage with AI-powered detections
- 著者: Marcelo Oliveira
- 発行元: GitHub Blog
- 発行日: 2026年3月23日
- URL: https://github.blog/security/application-security/github-expands-application-security-coverage-with-ai-powered-detections/
要点
- GitHubはCodeQLによる静的解析とAI検出を組み合わせた「ハイブリッド検出モデル」をGitHub Code Securityに導入し、公開プレビューをQ2初頭に予定している
- 内部テストでは30日間で17万件超の検出結果を処理し、開発者フィードバックの80%以上が肯定的だった
- Shell/Bash、Dockerfile、Terraform設定ファイル(HCL)、PHPなど、従来の静的解析では対応が難しかった領域をカバーする
- Copilot Autofixと連携することで検出から修正までをプルリクエスト上で完結でき、2025年中に46万件超のセキュリティアラートを修正済みである
- Autofixを利用した場合の平均解決時間は0.66時間で、未使用時の1.29時間と比較して約半分に短縮されている
詳細解説
静的解析とAI検出のハイブリッドアプローチ
GitHubのコードセキュリティ製品「GitHub Code Security」は、これまでCodeQLを中心とした深い意味解析(セマンティック解析)を提供してきました。CodeQLはコードを一種のデータベースとして扱い、脆弱性パターンをクエリで探す手法で、精度の高い検出が強みです。
しかし、現代のコードベースはシェルスクリプト、インフラ定義ファイル、複数言語によるコンポーネントが混在するケースが増えており、従来の静的解析だけではカバーしきれない領域が広がっています。GitHubはこの課題に対し、CodeQLとAI検出を組み合わせたハイブリッドモデルを採用しました。検出結果と修正候補の提案が、開発者がすでに使用しているプルリクエストのワークフロー内に直接表示される仕組みです。
GitHubによれば、内部テストでは30日間で17万件超の検出結果を処理し、開発者フィードバックの80%以上が肯定的だったとのことです。新たにAI検出でカバーされる領域としては、Shell/Bash、Dockerfile、Terraform設定ファイル(HCL)、PHPが挙げられています。これらはクラウドインフラや自動化スクリプト、Webアプリケーション開発で広く使われており、セキュリティ上のリスクが潜みやすい領域とも言えます。
プルリクエストへの統合
セキュリティ検出の結果は、プルリクエストが開かれたタイミングで自動的に分析され、変更内容に応じてCodeQLまたはAI検出の最適な手法が選択されます。検出された問題は、既存のコードスキャン結果と同じ場所に表示されるため、開発者が新たなツールを習得する必要がない点が特徴です。
具体的に検出される脆弱性の例として、GitHubは文字列連結によって組み立てられた安全でないSQLクエリやコマンド、安全性の低い暗号化アルゴリズム、機密リソースを露出させるインフラ設定などを挙げています。これらはOWASP Top 10にも含まれる代表的な脆弱性カテゴリであり、発見が遅れるほど修正コストが高まる傾向があります。プルリクエスト段階での早期検出は、セキュリティとデプロイ速度の両立という観点から意義があると考えられます。
Copilot Autofixによる検出から修正までの自動化
脆弱性の発見と修正は別の課題であり、検出だけでは対応負荷は変わりません。GitHubはこの点を「Copilot Autofix」との連携で補っています。Autofixは検出された脆弱性に対して修正候補を自動生成し、開発者が通常のコードレビュープロセスの中で確認・テスト・適用できる形で提示します。
GitHubによれば、Autofixは2025年中に46万件超のセキュリティアラートを修正し、平均解決時間は0.66時間でした。Autofixを使用しない場合の平均は1.29時間であり、約半分の時間で対応できた計算になります。自動生成された修正候補をそのまま適用するのではなく、開発者がレビューしたうえで採用する設計は、セキュリティ上の信頼性を保つ観点から適切な判断だと思います。
マージポイントでのポリシー適用
GitHubはコード変更のマージポイントに位置しているため、セキュリティチームはコードがリリースされる前の段階でポリシーを適用できます。検出・修正・ポリシー適用をプルリクエスト内に統合することで、リリース後の対応コストを下げる方向性が示されています。
今回の発表はRSAC(セキュリティカンファレンス)でのプレビューも予定されており、AI検出によるカバレッジ拡大がGitHubの「エージェント型検出プラットフォーム」の一部として位置づけられています。将来的にはAIが補強された静的解析へと発展させる方向性も示されており、今後の展開が注目されます。
まとめ
GitHubはCodeQLとAI検出を組み合わせたハイブリッドアプローチで、Shell/Bash・Dockerfile・Terraform・PHPなど従来カバーが難しかった領域へセキュリティ検出を拡張します。Copilot Autofixとの連携により検出から修正までをプルリクエスト上で完結できる点も、開発チームにとって実用的な進展と考えられます。
