← 블로그 목록
AI 뉴스4분 분량

AI Scan이 CodeQL 기본 설정 조건을 떼자, AI 크레딧을 쓰는 저장소 수가 아무도 누르지 않은 채 늘었다

켜 둔 스위치는 그대로인데, 스위치가 닿는 저장소가 달라졌다

9월 16일부터 AI Scan은 CodeQL 기본 설정 없이도 PR에서 돈다. 이미 켜 둔 조직은 따로 누르지 않아도 크레딧을 쓰는 저장소가 늘어난다. 조직 API로 저장소별 실제 설정을 뽑아 AI 크레딧 예산과 대조하면 된다.

보안 기능을 켤 때 우리는 대개 한 번 결정하고 잊는다. "AI Scan 켬"이라는 결정은 7월에 내렸고, 그때 영향 범위는 CodeQL 기본 설정이 켜진 저장소로 한정돼 있었다. 검토 회의도 그 범위를 전제로 끝났다.

그 전제가 어제 바뀌었다. 조직 설정 화면은 7월과 똑같다. 달라진 것은 같은 스위치가 닿는 저장소의 수다.

전제 조건 하나가 빠지면서 적용 범위가 조용히 넓어졌다

GitHub 7월 14일 공지에서 AI 보안 탐지는 공개 프리뷰로 나왔고, 저장소에 CodeQL 기본 설정이 켜져 있어야 돌았다. GitHub 9월 16일 공지는 이 조건을 없앴다. 코드 스캐닝과 AI Scan 설정만 켜져 있으면 된다. 추가 설정 단계는 없고, 이미 조직에서 AI Scan을 켰다면 "적격 저장소 전반에서 더 넓게 실행된다"고 적었다.

영향이 큰 곳은 CodeQL 고급 설정을 쓰거나 기본 설정을 켜지 않은 저장소다. GitHub Docs의 AI Scan 문서(9월 기준)를 보면 AI Scan은 CodeQL이 다루지 않는 PHP, Shell/Bash, Terraform(HCL), Dockerfile, JSP, Blazor를 겨냥한다. CodeQL이 볼 코드가 없어 기본 설정을 켜지 않았던 인프라 저장소가 바로 이 목록에 해당한다.

항목7월 14일9월 16일 이후
CodeQL 기본 설정필수불필요
필요 라이선스GHAS + CopilotGHAS + Copilot
과금조직 AI 크레딧 차감동일
병합 차단안 함안 함

늘어난 것은 비용이고, 늘지 않은 것은 통제다

문서 기준으로 AI Scan은 PR 생성 때와 새 커밋이 올라올 때마다 실행되고, 실행될 때만 AI 크레딧을 쓴다. 커밋을 자주 쪼개 올리는 Terraform 저장소라면 PR 하나에서도 여러 번 돈다.

반면 결과의 무게는 그대로다. 탐지 결과는 권고일 뿐이라 병합을 막지 않고, 룰셋으로 병합 조건을 걸 수도 없다. PR 화면에만 표시되고 저장소 보안 탭의 백로그 알림으로는 남지 않는다. 포크 PR과 Dependabot PR에서는 돌지 않는다.

크레딧을 쓰는 범위는 넓어졌는데, 그 결과로 막을 수 있는 병합은 여전히 0건이다.

같은 날 나온 GitHub 9월 16일 예산 증액 요청 GA 공지는 Business·Enterprise 사용량 과금 조직에서 크레딧을 다 쓴 구성원이 바로 증액을 요청하고, 조직 소유자나 결제 관리자가 승인하는 흐름을 열었다. 한도에 닿았을 때 멈추기보다 승인해서 계속 쓰는 쪽을 쉽게 만든 변화다. 어제 다룬 GHAS 강제 적용 글이 "누가 끌 수 있나"를 물었다면, 이번 변화는 "켜진 곳이 어디까지인가"를 묻는다.

가져갈 것

  • 조직에서 AI Scan을 켠 뒤 CodeQL 기본 설정이 없는 저장소(고급 설정 또는 미설정)를 목록으로 뽑아 두었는가?
  • 그중 Terraform·Dockerfile·Shell 비중이 큰 저장소가 몇 개인지 세었는가?
  • /orgs/{org}/code-scanning/ai-scan/repos/{owner}/{repo}/code-scanning/ai-scan 엔드포인트(GitHub 9월 10일 API 공지)로 저장소별 설정을 조회해 7월 검토 범위와 비교했는가?
  • 9월 16일 이후 AI 크레딧 소진 추이를 저장소 수 증가와 같은 표에서 보고 있는가?
  • 예산 증액 요청을 승인하는 사람(조직 소유자·결제 관리자)이 AI Scan 적용 범위 변경을 알고 있는가?

안 되는 경우

  • 모든 저장소에 이미 CodeQL 기본 설정을 켜 둔 조직은 적용 범위가 달라지지 않는다.
  • AI Scan을 한 번도 켜지 않았거나, 엔터프라이즈 소유자가 허용하지 않은 조직은 해당 없음. GitHub Enterprise Server도 이번 릴리스 대상이 아니다.
  • 소스는 AI Scan 1회 실행당 크레딧 소모량을 밝히지 않았다. 비용 증가 폭은 조직이 직접 재야 한다.
  • AI Scan 사용량이 구성원 개인 예산과 조직 예산 중 어디에 잡히는지, 증액 요청 흐름과 어떻게 이어지는지도 소스에 나와 있지 않다.

이번 주에 바꿀 것은 하나다. 7월에 적어 둔 "AI Scan 적용 저장소" 목록을 API 조회 결과로 다시 만들고, 그 목록을 보안팀과 예산 승인자가 함께 보게 하는 것이다. 설정 화면이 그대로여도 기능의 적용 조건이 바뀌면 검토를 다시 해야 한다는 원칙을 벤더 변경사항 점검 절차에 넣어 둘 만하다. 사업영역 →

출처

AI뉴스GitHub Advanced SecurityAI 크레딧

Contact

이런 교육이 필요하다면

AI·데이터 교육 도입을 검토 중이라면 카카오 오픈채팅으로 편하게 문의하세요.

Newsletter

조녁컴퍼니 뉴스레터

AI 전환과 교육 현장의 기록을 메일로 받아보세요.