# Die neuen KI-Sicherheitserkennungen von GitHub bei Pull-Requests zeigen, dass Softwareplattformen riskanten Code jetzt im Entwickler-Workflow selbst abfangen möchten, anstatt darauf zu warten, dass die Sicherheitsüberprüfung später und an anderer Stelle erfolgt

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/github-ai-security-detections-prs-2026-07-15-morning-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-07-15T05:29:06.611+00:00
Updated: 2026-07-15T05:29:06.771637+00:00

> Laut GitHub kann Code-Scanning jetzt KI-gestützte Sicherheitserkennungen direkt bei Pull-Requests aufdecken, wodurch die Schwachstellenabdeckung über die von CodeQL unterstützten Sprachen hinaus ausgeweitet wird und mehr Anwendungssicherheitsentscheidungen in den Moment vor der Code-Zusammenführung verschoben werden.

## TL;DR
- Laut GitHub zeigt das Code-Scannen jetzt KI-gestützte Sicherheitserkennungen direkt bei Pull-Anfragen an.
- Das Update erweitert die Schwachstellenabdeckung auf Sprachen und Frameworks, die derzeit nicht von CodeQL unterstützt werden.
- Das größere Softwaresignal besteht darin, dass Sicherheit zu einem nativen Bestandteil der Codeüberprüfung wird und nicht mehr nur ein nachgelagerter, spezialisierter Prüfpunkt ist.

## Key points
- GitHub versucht, Sicherheitsbefunde dort sichtbar zu machen, wo Entwickler bereits Code prüfen und zusammenführen.
- Das Update ergänzt CodeQL, anstatt die deterministische Analyse zu ersetzen.
- KI wird eingesetzt, um blinde Flecken in gemischtsprachigen Repositories und nicht unterstützten Frameworks zu reduzieren.
- Die Platzierung von Arbeitsabläufen ist bei der sicheren Softwarebereitstellung ebenso wichtig wie die Erkennungsqualität.
- Plattformanbieter wünschen sich zunehmend, dass Sicherheit, Codeüberprüfung und KI-Unterstützung in einer Entwickleroberfläche zusammenlaufen.

# Die neuen KI-Sicherheitserkennungen von GitHub bei Pull-Requests zeigen, dass Softwareplattformen riskanten Code jetzt im Entwickler-Workflow selbst abfangen möchten, anstatt darauf zu warten, dass die Sicherheitsüberprüfung später und an anderer Stelle erfolgt

## Was passiert ist

GitHub sagt, dass das Scannen von Code jetzt KI-gestützte Sicherheitserkennungen direkt bei Pull-Anfragen aufdecken kann. Das Unternehmen gibt an, dass die neuen Erkennungen die Schwachstellenabdeckung auf Sprachen und Frameworks erweitern, die derzeit nicht von CodeQL unterstützt werden, und als Ergebnisse während des Pull-Request-Prozesses erscheinen, bevor der Code zusammengeführt wird.

![Das kontextbezogene redaktionelle Bild für GitHubs neue KI-Sicherheitserkennungen bei Pull-Requests zeigt, dass Softwareplattformen jetzt riskanten Code innerhalb des Entwickler-Workflows selbst abfangen möchten, anstatt darauf zu warten, dass die Sicherheitsüberprüfung später und an anderer Stelle erfolgt GitHub-Code-Scanning CodeQL KI-gestützte Sicherheitserkennungen bei Pull-Requests GitHub GitHub GitHub-Technologie-News](https://docs.github.com/assets/cb-68487/images/help/desktop/base-branch-selection.png)
*Für diese TechPulse-Geschichte wurde ein kontextbezogenes Bildmaterial ausgewählt.*

Das klingt nach einer einfachen Produktverbesserung, aber die Platzierung ist die wahre Geschichte. GitHub fügt einem Dashboard nicht nur eine weitere Sicherheitsfunktion hinzu. Dadurch verlagert sich ein größerer Teil der Sicherheitsdiskussion genau auf die Oberfläche, wo Entwickler bereits Änderungen überprüfen, Code besprechen und entscheiden, ob etwas ausgeliefert werden soll.

GitHub sagt außerdem, dass die durch KI generierten Erkenntnisse eindeutig als „KI“ gekennzeichnet sind und dass die Erkennungen standardmäßig keine Pull-Request-Zusammenführungen blockieren. Das deutet darauf hin, dass das Unternehmen versucht, eine breitere Sicherheitsabdeckung in den Entwicklerfluss einzubauen, ohne dass sich die erste Version wie ein unvorhersehbarer Richtlinienhammer anfühlt.

## Warum es wichtig ist

Dies ist wichtig, da die sichere Softwarebereitstellung zunehmend an den Übergabepunkten scheitert. Sicherheitstools mögen zwar leistungsstark sein, aber wenn Erkenntnisse zu spät, in der falschen Schnittstelle oder in einer Form eintreffen, die Entwickler als externe Bürokratie betrachten, verlieren sie ihren praktischen Wert.

Das Update von GitHub versucht, dieses Problem zu reduzieren, indem es die Sicherheit im wahrsten Sinne des Wortes nach links verschiebt: Die Ergebnisse werden nun im Pull-Request selbst angezeigt. Hier hat ein Entwickler noch den Kontext, wo Prüfer bereits suchen und wo eine Schwachstelle zu einer Codediskussion statt zu einem verzögerten Ticket werden kann.

Der andere wichtige Punkt ist die Abdeckung. Moderne Repositories sind chaotisch. Sie enthalten Kernanwendungscode, Skripte, Infrastrukturdefinitionen, Konfigurationen, Vorlagen und Framework-spezifische Logik, die oft über die klassischen Sprachen hinausgeht, die statische Analysatoren gut abdecken. GitHub nutzt hier explizit KI, um einige dieser Lücken zu schließen.

## Technische Details

Die frühere Erklärung von GitHub zu KI-gestützten Erkennungen ist ein nützlicher Kontext. Das Unternehmen hat den Ansatz als Ergänzung zu CodeQL und nicht als Ersatz beschrieben. CodeQL bleibt die tiefgreifende deterministische Analyse-Engine für unterstützte Sprachen, während KI-gestützte Erkennungen die Abdeckung auf Bereiche erweitern, in denen herkömmliche statische Analysen schwieriger schnell oder umfassend zu unterstützen sind.

![Das kontextbezogene redaktionelle Bild für GitHubs neue KI-Sicherheitserkennungen bei Pull-Requests zeigt, dass Softwareplattformen jetzt riskanten Code innerhalb des Entwickler-Workflows selbst abfangen möchten, anstatt darauf zu warten, dass die Sicherheitsüberprüfung später und an anderer Stelle erfolgt GitHub-Code-Scanning CodeQL KI-gestützte Sicherheitserkennungen bei Pull-Requests GitHub GitHub GitHub-Technologie-News](https://teachbetter.ai/wp-content/uploads/2025/12/Top-15-Best-AI-Platforms-for-Teachers-Schools-in-2026.png)
*Für diese TechPulse-Geschichte wurde ein kontextbezogenes Bildmaterial ausgewählt.*

Dieser hybride Ansatz ist technisch sinnvoll. Die deterministische Analyse ist stärker, wenn eine Sprache und ein Regelsatz ausgereift sind. KI-basierte Inferenz wird nützlicher, wenn Repositories gemischte Ökosysteme, Kantenmuster oder nicht unterstützte Frameworks enthalten, die andernfalls blinde Flecken erzeugen würden.

Die Pull-Request-Integration ist genauso wichtig wie die Erkennungs-Engine. Wenn Ergebnisse direkt im Workflow angezeigt werden, sobald sie von der Analyse zurückgegeben werden, können Entwickler reagieren, während die Änderungen noch klein und die Argumentation noch frisch ist. Das verringert den operativen Abstand zwischen Finden und Beheben.

Aufschlussreich ist auch die Entscheidung von GitHub, die Zusammenführungsblockierung bei KI-Erkennungen nicht standardmäßig vorzunehmen. Dies deutet darauf hin, dass das Unternehmen versteht, dass das Vertrauen in KI-gestützte Sicherheit durch die Nützlichkeit von Arbeitsabläufen und die Signalqualität gewonnen werden kann, bevor es zu einem harten Richtlinientor werden kann.

## Auswirkungen auf Markt und Branche

Für den Softwaremarkt ist dies ein weiteres Zeichen dafür, dass die Entwicklerplattformen zusammenwachsen. Code-Hosting, Überprüfung, Sicherheit und KI-Unterstützung werden zunehmend in einer kontinuierlichen Umgebung zusammengefasst und nicht als separate Produktkategorien behandelt.

Für Sicherheitsteams sind die Auswirkungen potenziell positiv. Mehr Schwachstellen können früher erkannt werden, und zwar näher an den Personen, die am besten in der Lage sind, sie zu beheben. Es bedeutet aber auch, dass Sicherheitsprogramme klarere Richtlinien dazu benötigen, wann von der KI vorgeschlagene Ergebnisse informativ sind, wann sie durchsetzbar sind und wie sie überprüft werden.

Für GitHub stärkt der Schritt sein Plattformargument. Je mehr Überprüfungs-, Behebungs- und Sicherheitsentscheidungen nativ innerhalb der GitHub-Oberflächen getroffen werden, desto schwieriger wird es für konkurrierende Plattformen oder eigenständige Tools, diesen Workflow-Schwerpunkt zu verdrängen.

## Worauf man als Nächstes achten sollte

Beobachten Sie, ob Entwickler die neuen Erkenntnisse als nützlichen Überprüfungskontext oder als zusätzlichen Lärm betrachten. Die Qualität der Akzeptanz hängt stark von der Präzision ab und davon, wie gut Teams KI-gekennzeichnete Warnungen selektieren können.

Sehen Sie sich auch an, wie GitHub die Durchsetzung weiterentwickelt. Wenn die Signalqualität anhält, könnten die heutigen Informationsergebnisse morgen zu regelgesteuerten Kontrollen werden.

Beobachten Sie vor allem die Konkurrenten. Wenn andere Codeplattformen und AppSec-Anbieter KI-gestützte Ergebnisse direkt in Prüfworkflows einfließen lassen, wird das bestätigen, dass die Zukunft der sicheren Softwarebereitstellung nicht nur in besserem Scannen liegt. Es ist ein besseres Timing, eine bessere Platzierung und eine engere Kopplung zwischen Erkennung und Entwickleraktion.

## Quellen

- [GitHub: KI-Sicherheitserkennungen bei Pull-Requests](https://github.blog/changelog/2026-07-14-code-scanning-shows-ai-security-detections-on-pull-requests/)
- [GitHub: erweitert die Anwendungssicherheitsabdeckung durch KI-gestützte Erkennungen](https://github.blog/security/application-security/github-expands-application-security-coverage-with-ai-powered-detections/)
- [GitHub: CodeQL 2.26.0 und KI-Prompt-Injection-Erkennung](https://github.blog/changelog/2026-07-10-codeql-2-26-0-adds-kotlin-2-4-0-support-and-ai-prompt-injection-detection/)

Mentions: GitHub, Code-Scannen, CodeQL, KI-gestützte Sicherheitserkennung, Pull-Anfragen, Anwendungssicherheit

## Sources
- [GitHub](https://github.blog/changelog/2026-07-14-code-scanning-shows-ai-security-detections-on-pull-requests/)
- [GitHub](https://github.blog/security/application-security/github-expands-application-security-coverage-with-ai-powered-detections/)
- [GitHub](https://github.blog/changelog/2026-07-10-codeql-2-26-0-adds-kotlin-2-4-0-support-and-ai-prompt-injection-detection/)