GitHub incorpora detección de errores con IA para ampliar la cobertura de seguridad

GitHub ha anunciado la adopción de un escaneo basado en inteligencia artificial para su herramienta Code Security, con el objetivo de extender la detección de vulnerabilidades más allá del análisis estático de CodeQL y cubrir un mayor número de lenguajes y frameworks. La plataforma de colaboración para desarrolladores señala que esta medida busca descubrir problemas de seguridad "en áreas difíciles de abordar solo con análisis estático tradicional".

CodeQL continuará ofreciendo un análisis semántico profundo para los lenguajes compatibles, mientras que las detecciones basadas en IA proporcionarán una cobertura más amplia para Shell/Bash, Dockerfiles, Terraform, PHP y otros ecosistemas. Este nuevo modelo híbrido entrará en vista previa pública a principios del segundo trimestre de 2026, posiblemente a partir del próximo mes.

Encontrar errores antes de que se conviertan en problemas

GitHub Code Security es un conjunto de herramientas de seguridad para aplicaciones integradas directamente en los repositorios y flujos de trabajo de GitHub. Está disponible de forma gratuita (con limitaciones) para todos los repositorios públicos. Los usuarios de pago pueden acceder al conjunto completo de funciones para repositorios privados e internos como parte del paquete complementario GitHub Advanced Security (GHAS).

Ofrece escaneo de código para vulnerabilidades conocidas, escaneo de dependencias para identificar bibliotecas de código abierto vulnerables, escaneo de secretos para detectar credenciales filtradas en activos públicos, y proporciona alertas de seguridad con sugerencias de corrección impulsadas por Copilot. Las herramientas de seguridad operan a nivel de solicitud de extracción (pull request), seleccionando la herramienta adecuada (CodeQL o IA) para cada caso, de modo que cualquier problema se detecte antes de fusionar el código potencialmente problemático.

Si se detectan problemas como criptografía débil, configuraciones incorrectas o SQL inseguro, se presentan directamente en la solicitud de extracción. Las pruebas internas de GitHub mostraron que el sistema procesó más de 170.000 hallazgos en 30 días, con un 80% de comentarios positivos de los desarrolladores, lo que indica que los problemas señalados eran válidos. Estos resultados mostraron una "fuerte cobertura" de los ecosistemas objetivo que no habían sido suficientemente examinados antes.

GitHub también destaca la importancia de Copilot Autofix, que sugiere soluciones para los problemas detectados a través de GitHub Code Security. Las estadísticas de 2025, que abarcan más de 460.000 alertas de seguridad gestionadas por Autofix, muestran que la resolución se logró en un promedio de 0,66 horas, en comparación con 1,29 horas cuando no se utilizó Autofix.

La adopción por parte de GitHub de la detección de vulnerabilidades impulsada por IA marca un cambio más amplio hacia una seguridad aumentada por IA e integrada de forma nativa en el flujo de trabajo de desarrollo.

image
image
article image
article image