GitHub AI Scan: cómo auditar qué repositorios lo tienen habilitado
Guía práctica para leer la cobertura de AI Scan para pull requests en GitHub Security overview, filtrar repositorios y exportar el CSV sin confundir habilitación con eficacia.
6 de octubre de 2026 · Leopoldo Benavente Cadena · 7 min de lectura
GitHub incorporó el 6 de octubre de 2026 una forma de ver el estado de habilitación de AI Scan para pull requests dentro de Security overview. La novedad resuelve una pregunta de inventario: qué repositorios visibles aparecen como enabled y cuáles como not-enabled.
No es una activación masiva ni una medición de calidad. Abrir la vista, aplicar un filtro o descargar el CSV no cambia la configuración de AI Scan ni demuestra que el análisis haya encontrado vulnerabilidades. Sirve para obtener una fotografía operativa y decidir qué filas necesitan revisión.
Qué muestra la mejora
El anuncio de GitHub añade tres piezas a la vista de cobertura:
- un resumen con el número de repositorios donde AI Scan para pull requests está habilitado o no habilitado;
- el estado efectivo en cada fila de repositorio;
- una columna
Code Scanning AI Scan for pull requestsen la exportación CSV, con valoresenabledonot-enabled.
La palabra importante es efectivo. La documentación para evaluar la adopción de funciones de seguridad explica que enabled refleja el resultado de combinar la política de empresa, la configuración de la organización, los requisitos previos y una posible exclusión del repositorio. not-enabled puede incluir repositorios que no reúnen los requisitos, y la vista no ofrece un motivo único para cada fila.
Por tanto, esta pantalla responde «qué estado ve GitHub para este repositorio dentro del alcance consultado», no «por qué quedó así» ni «qué tan buenos son sus resultados».
Antes de leer el inventario, fija su alcance
La fotografía depende de la persona que la consulta. GitHub documenta que las vistas de organización requieren acceso de escritura a los repositorios correspondientes. En la vista de empresa, el acceso está dirigido a propietarios de organizaciones y responsables de seguridad. Además, una persona solo ve los repositorios para los que tiene permisos.
La referencia general de Security overview recuerda que sus vistas muestran la información de los repositorios que puedes consultar y que filtros, rol y permisos limitan los datos visibles. Un total de 18 repositorios enabled no es el porcentaje de toda la empresa si tu cuenta solo puede ver una parte.
Antes de exportar, registra:
- organización o empresa consultada;
- cuenta y rol con el que se hizo la lectura;
- fecha y hora, incluida la zona horaria;
- filtros activos, equipos y repositorios archivados incluidos o excluidos;
- total de filas visibles y cualquier limitación de acceso conocida.
Ese contexto convierte un CSV en una fotografía reproducible de un alcance concreto, no en un censo universal.
Filtra en Security overview
En una vista de organización, GitHub indica la ruta Security and quality → Coverage. En una vista de empresa, se accede a la cobertura desde la pestaña equivalente del enterprise. El resumen permite mostrar los repositorios que coinciden con la función y la lista se actualiza con la selección.
Para AI Scan para pull requests, los filtros publicados por GitHub son exactamente:
code-scanning-ai-scan-pr-scan:enabled
code-scanning-ai-scan-pr-scan:not-enabledSon filtros del buscador de Security overview, no comandos de terminal ni una sintaxis que deba suponerse válida en la API. Si la interfaz ofrece el contador enabled o not enabled, úsalo como punto de partida y comprueba después que las filas muestran el estado esperado. Añadir el filtro owner: puede acotar una vista de empresa a una organización, según la documentación.
Haz una verificación simple por cada consulta:
- Anota el contador que muestra el resumen.
- Revisa que las filas visibles pertenecen al alcance elegido.
- Confirma que el estado de la fila coincide con el filtro.
- Guarda la fecha, los filtros y el total antes de pasar al siguiente alcance.
No sumes resultados de dos consultas si una de ellas ya contiene la otra. La vista cambia sus totales al aplicar filtros y el inventario depende de los repositorios que tu cuenta puede ver.
Exporta una fotografía, no un historial
Security overview permite descargar un CSV con los datos de la página de cobertura. La exportación sirve para análisis propio y para integrar los datos con otras fuentes, pero no debe interpretarse como un historial automático de GitHub. Conserva cada archivo con su contexto de consulta y una política de retención apropiada.
Este fragmento es un ejemplo sintético para reconocer la columna; no representa datos de una organización real:
repository,Code Scanning AI Scan for pull requests
ejemplo-repo,enabled
otro-repo,not-enabledAl guardar el archivo, añade en un registro separado la organización o empresa, la cuenta que lo obtuvo, la fecha y hora, los filtros aplicados y el alcance de permisos. No completes filas que no puedas ver y no conviertas not-enabled en un valor inventado como disabled-by-policy.
Una comparación posterior puede responder si cambió el inventario visible entre dos fechas. No prueba por sí sola cuándo se produjo el cambio ni qué configuración lo causó, porque el CSV no es un registro de auditoría de decisiones y la vista no desglosa todos los motivos.
Usa not-enabled como cola de diagnóstico
Una fila not-enabled merece revisión, no una conclusión automática. Comprueba con las personas responsables, en este orden:
- si la política de empresa permite la función;
- si la configuración de la organización la habilita o limita;
- si el repositorio reúne los requisitos publicados para AI Scan;
- si existe una exclusión o configuración específica del repositorio;
- si tu cuenta tiene el alcance necesario para interpretar esa fila.
La interfaz puede no mostrar cuál de esas condiciones explica el estado. Si no hay un motivo visible, entrega al administrador el repositorio, el estado, la fecha, el alcance y el filtro utilizado. No pidas que se active una función solo porque una fila aparece en la cola: primero confirma la política y la elegibilidad.
Del mismo modo, enabled no garantiza que cada pull request ya tenga un resultado. El estado de adopción y la evidencia de análisis son preguntas diferentes. Para valorar resultados, consulta las vistas y registros de alertas que correspondan a tu configuración; no uses el contador de habilitación como sustituto de una revisión de hallazgos.
Convierte el inventario en una decisión de gobierno
Una auditoría útil asigna un propietario a cada fila y define una próxima revisión. Puedes mantener una tabla interna con estos campos:
| Campo | Qué documenta |
|---|---|
| Repositorio | Identificador visible en la cobertura |
| Estado | enabled o not-enabled tal como aparece |
| Alcance | Organización/empresa, filtros y permisos de la consulta |
| Propietario | Equipo responsable de confirmar política y requisitos |
| Próxima acción | Revisar, solicitar contexto o mantener el estado |
| Fecha de revisión | Momento previsto para repetir la fotografía |
El criterio de éxito no tiene que ser que todos los repositorios terminen como enabled. Puede ser que el equipo explique el estado de cada repositorio visible, sepa qué queda fuera de su alcance y tenga una decisión registrada para los casos que no reúnen requisitos.
Límites que conviene mantener visibles
- La mejora añade visibilidad de estado; no anuncia por sí misma un nuevo motor, una nueva garantía de cobertura ni una mejora de rendimiento.
- El inventario está limitado por permisos, rol, organización o empresa y repositorios visibles.
not-enabledno significa necesariamente configuración rota y el CSV no proporciona un motivo universal.- El filtro documentado pertenece a Security overview; no lo presentes como una API pública ni como un comando de automatización.
- Una fila
enabledno equivale a calidad del análisis, ausencia de vulnerabilidades ni presencia de alertas. - Las condiciones de acceso y disponibilidad pueden evolucionar; conserva la fecha de cada fotografía y vuelve a consultar la documentación antes de convertir el proceso en una política permanente.
GitHub AI Scan se puede gobernar mejor cuando el equipo separa inventario, diagnóstico y resultados. Security overview aporta una vista efectiva de habilitación y un CSV para conservar la fotografía; la responsabilidad del equipo es definir el alcance, investigar las filas not-enabled sin adivinar la causa y revisar los hallazgos en sus vistas correspondientes.
Fuentes primarias
- GitHub Changelog: estado de habilitación de AI Scan en Security overview: resumen de la mejora, filtros y columna CSV.
- GitHub Docs: Assessing adoption of security features: permisos, cobertura, estados efectivos, filtros y exportación.
- GitHub Docs: Security overview: alcance de las vistas, permisos y límites de interpretación.
Comentarios