GitHub가 2026년 10월 6일 Security Overview의 Coverage 화면에 ‘AI Scan for pull requests’ 적용 상태를 추가했다. 조직과 엔터프라이즈 관리자는 요약에서 기능이 켜진 저장소와 켜지지 않은 저장소 수를 보고, 저장소별 행에서 실제 적용 상태를 확인할 수 있다. AI Scan은 풀 리퀘스트의 코드 변경을 검사하는 코드 스캐닝 기능이다. 출처

저장소별 적용 여부를 한 화면에서 본다

이전처럼 저장소 설정을 하나씩 열지 않아도 Security Overview의 Coverage 화면에서 조직 또는 엔터프라이즈 전체의 적용 범위를 확인할 수 있다. 요약 숫자는 enabled와 not enabled로 나뉘고, 목록에는 각 저장소의 유효한 AI Scan 상태가 표시된다. 이번 변경은 AI Scan 자체의 탐지 방식이나 결과를 바꾼 것이 아니라 관리자가 적용 현황을 확인하는 화면을 확장한 것이다. 출처

두 필터로 점검 대상을 나눈다

기능이 켜진 저장소만 보려면 code-scanning-ai-scan-pr-scan:enabled, 켜지지 않은 저장소를 찾으려면 code-scanning-ai-scan-pr-scan:not-enabled 필터를 사용할 수 있다. 먼저 비활성 목록을 좁힌 뒤 저장소 담당 팀과 적용 필요성을 검토하거나, 활성 목록으로 정책 반영 결과를 확인하는 식으로 활용할 수 있다. 출처

상태가 not enabled라고 해서 곧바로 설정 누락으로 단정하면 안 된다. GitHub 공식 문서(https://docs.github.com/en/enterprise-cloud@latest/code-security/how-tos/view-and-interpret-data/analyze-organization-data/assessing-adoption-code-security)는 이 표시가 AI Scan 대상이 아닌 저장소도 포함할 수 있으며, Security Overview가 비활성 사유를 구분하지 않는다고 설명한다. 따라서 실제 조치 전에는 저장소의 대상 여부와 엔터프라이즈 정책, 조직 설정, 저장소별 선택 해제 여부를 함께 확인해야 한다.

CSV에는 전용 열이 추가됐다

Coverage 화면에서 내보낸 CSV에는 Code Scanning AI Scan for pull requests 열이 새로 포함된다. 값은 enabled 또는 not-enabled로 기록된다. 화면에서 현재 상태를 빠르게 확인하고, CSV에서는 저장소 목록을 내부 자산 목록이나 담당 팀 정보와 대조하는 식으로 나눠 사용할 수 있다. 출처

CSV 값도 상태의 이유까지 설명하지는 않는다. 비활성 저장소를 일괄 집계한 뒤 모든 항목을 같은 설정 변경 대상으로 처리하기보다, 먼저 적용 대상과 정책 조건을 확인하는 과정이 필요하다.

누가 확인해야 하나

이번 변화는 개별 개발자보다 여러 저장소의 보안 기능 적용을 관리하는 조직·엔터프라이즈 관리자에게 직접적이다. 점검 순서는 Coverage 화면에서 비활성 저장소를 필터링하고, 저장소별 유효 상태와 적용 자격을 확인한 뒤, 필요하면 CSV로 담당 팀과 후속 조치를 정리하는 방식이 적합하다. 출처