{"meta":{"title":"KI-gestützte Sicherheitserkennungen in Pullanforderungen","intro":"KI-gestützte Sicherheitserkennungen verwenden eine KI-basierte Scan-Engine, um Sicherheitslücken in Pull Requests für Sprachen und Frameworks zu erkennen, die nicht von CodeQL abgedeckt werden.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/concepts","title":"Concepts"},{"href":"/de/code-security/concepts/code-scanning","title":"Codeüberprüfung"},{"href":"/de/code-security/concepts/code-scanning/ai-powered-security-detections","title":"KI-gestützte Sicherheitserkennungen"}],"documentType":"article"},"body":"# KI-gestützte Sicherheitserkennungen in Pullanforderungen\n\nKI-gestützte Sicherheitserkennungen verwenden eine KI-basierte Scan-Engine, um Sicherheitslücken in Pull Requests für Sprachen und Frameworks zu erkennen, die nicht von CodeQL abgedeckt werden.\n\n> \\[!NOTE]\n> KI-gestützte Bedrohungserkennungen befinden sich derzeit in der Öffentliche Vorschau und können sich ändern.\n\nKI-gestützte Sicherheitsbefunde sind zusätzliche Sicherheitsergebnisse, die von einer KI-basierten Scan-Engine erzeugt werden, die bei Pull Requests ausgeführt wird und CodeQL ergänzt. Im Gegensatz zu CodeQL Warnungen sind KI-gestützte Ergebnisse nur für Pull-Anforderungen verfügbar und werden nicht als Backlog-Warnungen in der Sicherheitsansicht des Repositorys angezeigt.\n\nWährend CodeQL hochpräzise statische Analysen für eine bestimmte Auswahl unterstützter Sprachen und Abfragen bietet, verwenden viele Repositories Sprachen und Frameworks, die von CodeQL nicht abgedeckt werden. KI-gestützte Erkennungen erweitern code scanning die Abdeckung in diese Bereiche und helfen Ihnen dabei, Sicherheitsrisiken zu finden, ohne neue Tools oder Konfigurationen hinzuzufügen.\n\nWährend der Öffentliche Vorschau erfordern KI-gestützte Bedrohungserkennungen eine GitHub Advanced Security-Lizenz und eine GitHub Copilot-Lizenz.\n\nDie Nutzung verbraucht AI credits. Siehe [Usage-based billing for organizations and enterprises](/de/copilot/concepts/billing/usage-based-billing-for-organizations-and-enterprises).\n\n## Funktionsweise von KI-gestützten Sicherheitserkennungen\n\nKI-gestützte Sicherheitserkennungen werden automatisch auf Pullanforderungen in Repositorys ausgeführt, bei denen CodeQL die Standardeinrichtung aktiviert ist und KI-basierte Erkennungen aktiviert wurden. Der KI-basierte Scan wird beim Erstellen eines Pull Requests und nach jedem neuen Commit gestartet, genauso wie CodeQL.\n\nKI-gestützte Ergebnisse dienen nur als Empfehlung und blockieren keine Pull-Request-Merges. Sie liefern Signale darüber, wo die Codesicherheit verbessert werden kann, ohne Ihren Workflow zu unterbrechen.\n\nDas AI-Scanmodul funktioniert direkt mit dem Code in der Pullanforderung und erfordert kein Buildsystem. Es verwendet Tools wie die Codesuche, um zusätzliche Kontextinformationen aus dem Repository zu sammeln, wenn entschieden wird, ob ein Problemfall markiert werden soll. Es verwendet eigene spezielle Eingabeaufforderungen und verwendet keine benutzerdefinierten Anweisungsdateien wie `/.github/copilot-instructions.md` oder `/CLAUDE.md`.\n\nDer AI-Scan wird unabhängig vom CodeQLStatus ausgeführt. Wenn CodeQL das Standardsetup fehlschlägt oder sich in einem Wartezustand befindet, werden KI-gestützte Erkennungen weiterhin ausgeführt.\n\nDie Ergebnisse werden an die Pullanforderung gesendet, sobald sie gefunden werden. Wenn der CodeQL Scan länger dauert, können KI-gestützte Ergebnisse angezeigt werden, bevor CodeQL Ergebnisse angezeigt werden, oder umgekehrt.\n\n## Wie Ergebnisse in Pull Requests angezeigt werden\n\nKI-gestützte Ergebnisse werden neben CodeQL Warnungen auf den Registerkarten **Konversation** und **Geänderte Dateien** eines Pull Requests angezeigt. Jede KI-gestützte Suche wird mit einem \"AI\"-Indikator gekennzeichnet, damit Sie sie von CodeQL Warnungen unterscheiden können.\n\nJeder Befund enthält eine Beschreibung des Sicherheitsproblems und eine Erläuterung des Risikos. Die meisten Befunde enthalten auch eine empfohlene Abhilfemaßnahme, aber nicht jeder Befund enthält eine. Wenn eine Lösungsmöglichkeit angeboten wird, ist Copilot Autofix enthalten und stellt eine empfohlene Codeänderung zur Behebung des Problems bereit, genauso wie bei CodeQL-Warnungen. Die Ergebnisse umfassen auch eine Feedbackfunktion mit Daumen hoch/runter, mit der sich die Erkennungsqualität im Laufe der Zeit verbessern lässt.\n\n## Einschränkungen\n\n* KI-gestützte Sicherheitserkennungen analysieren nur Pull-Anforderungen. Vollständige Repository-Scans werden nicht unterstützt.\n* KI-gestützte Ergebnisse können noch nicht in Regelets verwendet werden, um Zusammenführungsanforderungen zu erzwingen\n* Erkennungskategorien und unterstützte Sprachen können sich ändern, wenn sich das Feature weiterentwickelt.\n* Wie bei jedem KI-basierten Tool können die Ergebnisse falsch positive Ergebnisse enthalten. Verwenden Sie den Feedbackmechanismus, um ungenaue Ergebnisse zu melden.\n\n## Unterstützte Sprachen\n\nKI-gestützte Sicherheitserkennungen dienen dazu, Sprachen und Frameworks abzudecken, die derzeit nicht unterstützt werden CodeQL. Dazu gehören unter anderem Sprachen wie PHP, Shell/Bash, Terraform-Konfigurationen (HCL) und Dockerfiles sowie Lücken bei der Framework-Unterstützung wie JSP für Java und Blazor für C#.\n\nEine vollständige Liste der sprachen, die von CodeQLautoTITLE unterstützt werden, finden Sie unter [Codeüberprüfung mit CodeQL](/de/code-security/concepts/code-scanning/codeql/codeql-code-scanning).\n\n## Erkennungskategorien\n\nKI-gestützte Sicherheitserkennungen decken derzeit die folgenden Kategorien ab. Diese Kategorien beschreiben, wie Ergebnisse klassifiziert werden. Der KI-Scanner kann sich im Laufe der Zeit weiterentwickeln, da Modelle verbessert werden.\n\n* **Einschleusung von Zeichenketten** – Unsichere, aus Zeichenketten zusammengesetzte SQL-, HTML-, Shell-, JSON- oder YAML-Codes mit fehlender oder fehlerhafter Maskierung oder Bereinigung.\n* **Schwache Kryptografie** — schwache Algorithmen, kleine Schlüssel, unsichere Zufallszahlen, fehlende Verschlüsselung oder schwache Passwort-Hashverfahren.\n* **Fehlerhafte Zugriffssteuerung** – Pfad-Traversale, CSRF-Lücken oder benutzergesteuerte offene Umleitungen.\n* **Offenlegung sensibler Daten** — Geheimnisse, Token, Kennwörter oder Stacktraces, die ohne angemessenen Schutz gespeichert, protokolliert oder gesendet werden.\n* **Sicherheitsfehler** – riskante Standardwerte oder Einstellungen, z. B. Das Deaktivieren von Sicherheitssteuerelementen oder das Aktivieren von Debugfeatures.\n* **Authentifizierungsfehler** – Fehlende TLS- oder Überprüfungsvorgänge, unsichere Authentifizierungsflüsse oder fehlende Einschränkung der Rate.\n* **Datenintegritätsfehler** – unsichere Deserialisierung, HTTP für vertrauliche Aktionen, Prototypverschmutzung oder Ausführen nicht vertrauenswürdiger Inhalte.\n* **Serverseitige Anforderungsfälschung (SSRF)** – Server ruft vom Angreifer kontrollierte URLs, Hosts oder Protokolle ab.\n* **Lieferkettenrisiken** – Nicht angeheftete Aktionen, Pakete oder Images von Drittanbietern oder Downloads ohne Integritätsprüfungen.\n\n## Aktivieren von KI-basierten Sicherheitserkennungen\n\nKI-gestützte Sicherheitserkennungen sind standardmäßig nicht auf Unternehmensebene zulässig und auf Organisations- und Repositoryebene deaktiviert. Unternehmensadministratoren müssen das Feature explizit zulassen, bevor Organisationen es aktivieren können. Organisationsadministratoren müssen sich explizit für das Feature anmelden. Repositoryadministratoren können das Feature deaktivieren. Darüber hinaus müssen Sie das CodeQL Standardsetup aktiviert haben.\n\nSie müssen kein Modell auswählen, um KI-basierte Sicherheitserkennungen zu aktivieren.\n\n* **Enterprise**: Die **Richtlinie \"KI-Ergebnisse** \" unter \"Codesicherheit\" steuert, ob Organisationen das Feature aktivieren können. Siehe [Implementierung von Richtlinien zur Codesicherheit und -analyse für Ihr Unternehmen](/de/enterprise-cloud@latest/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-policies-for-code-security-and-analysis-for-your-enterprise#enforcing-a-policy-to-manage-the-use-of-ai-powered-security-detections-in-your-enterprises-repositories).\n* **Organisation**: Die **Einstellung \"KI-Ergebnisse** \" unter \"Codescan\" ermöglicht KI-gestützte Erkennungen für Repositorys in der Organisation. Siehe [Konfigurieren globaler Sicherheitseinstellungen für Ihre Organisation](/de/code-security/how-tos/secure-at-scale/configure-organization-security/establish-complete-coverage/configure-global-settings#enabling-ai-powered-security-detections).\n* **Repository**: Der **KI-Ergebnisse**-Umschalter unter „Code scanning“ aktiviert oder deaktiviert KI-gestützte Erkennungen für das jeweilige Repository. Repositorys erben die Organisationseinstellung, können sich aber einzeln abmelden."}