ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-27, Monday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

GitHub නව AI ආරක්ෂක පරීක්ෂණය ගෙවීම් පසුබැසීම – Shell, Dockerfile, Terraform, PHP සඳහා නොමිලේ Action එක

GitHub නව AI ආරක්ෂක පරීක්ෂණය ගෙවීම් පසුබැසීම – Shell, Dockerfile, Terraform, PHP සඳහා නොමිලේ Action එක

2026 ජූලි 14 වනදා GitHub, pull request සඳහා AI ආරක්ෂක අනාවරණයක් නිකුත් කළා. නමුත් එය GitHub Advanced Security (GHAS) ගනුදෙනුකරුවන්ට පමණක් ලබා දෙන බව changelog එකේ සඳහන් කරයි. එම නිර්මාණය Shell/Bash, Dockerfile, Terraform (HCL) සහ PHP වැනි පරිසරයන්ට නව AI‑පදනම් විශ්ලේෂණ ලබා දෙනවා.

කියවන්නට ලැබෙන තවත් වැදගත් කරුණක් නම්, මේ පරිසරයන් CodeQL හි නොමිලේ තට්ටුවෙන් විශ්ලේෂණය නොකරයි. CodeQL නුවර C/C++, C#, Go, Java/Kotlin, JavaScript/TypeScript, Python, Ruby, Rust, Swift වැනි භාෂා වලට පමණක් සීමා වේ. ඒ නිසා Dockerfile, Terraform, Shell script ආදී ගොනු ඇති රෙපොසිටරීන්හි නොමිලේ code scanning එකක් නොලැබේ.

මෙම හිඟය පුරවා ගැනීමට Booyaka101/ghas-free-pack නමින් නොමිලේ GitHub Action එකක් නිර්මාණය කර ඇත. මෙම Action එක ShellCheck (ශෙල් ස්ක්‍රිප්ට්), Hadolint (Dockerfile), tfsec (Terraform) සහ PHPStan (PHP) භාවිතා කරමින් සොයාගත් දෝෂ සියල්ල SARIF 2.1.0 ගොනුවකට එකතු කර, code scanning ටැබ් එකේ පෙන්වයි. එයට අමතරව PR එකට සාරාංශ කොමෙන්ට් එකක්ද යොදයි.

  • SC2163export $INPUT යන පරිදි වටිනාකම නොලබා නම පමණක් අප්ලෝඩ් කිරීම, සාමාන්‍ය ශෙල් බග්.
  • DL3002 – Dockerfile එකේ අවසාන USER root ලෙස සකස් කර ඇති බව, කන්ටේනරය අධික අවසරයෙන් ක්‍රියා කරයි.
  • aws-ec2-no-public-ingress-sgr – 0.0.0.0/0 ඉන්ග්‍රෙස් නීතියක් ඇති EC2 security group, ඉතා අවදානම්.
  • PHPStan – level‑5 නියමයන් අනුව argument‑type හා undefined‑variable වැනි දෝෂ හඳුනා ගනී.

මෙම Action එක AI‑පදනම් විශ්ලේෂණය නොවන, නියම නීති මත පදනම් වූ ස්කැනර්වලට පමණක් පදනම් වේ. ඒ නිසා LLM‑ආධාරිත GitHub AI එකේ සොයාගත් දෝෂ සම්පූර්ණයෙන් එකම නොවිය හැක. PHPStan සක්‍රිය කිරීම සඳහා enable-phpstan: true ලෙස වින්‍යාස කිරීම අවශ්‍ය, නැතිනම් පළමු දිනේ බොහෝ වැරදි පෙන්වීමට ඉඩ ඇත. මෙම Action එක Linux රනර් වල පමණක් ක්‍රියාත්මක වන අතර, පළමු වරට Docker රූපය බිල්ඩ් කිරීමේ කාලයක් ගත වේ. SARIF අප්ලෝඩ් කිරීම සඳහා security-events: write සහ PR කොමෙන්ට් සඳහා pull-requests: write අවසර අවශ්‍ය වේ.

ලේඛකයා විසින් රිපොසිටරිය තුළ test/run-local.ps1 මගින් දෘඩාංග පරීක්ෂණයක් සිදු කර, 17 ක්‍රියාත්මක තත්ත්වයන් සනාථ කර ඇත. SARIF සමානතා පරීක්ෂාව, PR කොමෙන්ට් නිවැරදි බව සහ පරණ කොමෙන්ට් එක අලුත් කරමින් පෙන්වීම වැනි සියලුම දේ සාර්ථකව පරීක්ෂා කර ඇත.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ බොහෝ ආයතන සහ විශ්වවිද්‍යාල සිසුන් ඉන්ෆ්‍රාස්ට්‍රක්චර්‑කේන්ද්‍රිත රෙපොසිටරීන් (Docker, Terraform, Bash) භාවිතා කරති. CodeQL නොගැලපෙන මෙම ගොනු සඳහා ගෙවීම්‑අවශ්‍ය GHAS සේවාවක් තවත් බරක් විය හැක. Booyaka101 Action එක නිසා නොමිලේ ඒවායේ ආරක්ෂක දෝෂ හඳුනා ගත හැකි වීම, ප්‍රායෝගිකව වැඩි ආරක්ෂාවක් ලබා දේ.

ලංකාවේ තරුණ සංවර්ධකයින්ට, මෙම Action එක GitHub Actions මූලික භාවිතය, SARIF වාර්තාවක් සකස් කිරීම, Docker රූපයක් නිර්මාණය කිරීම වැනි නව කුසලතා ඉගෙනගැනීමට හොඳ පුහුණුවක් වේ. ව්‍යාපාරිකයින්ට, ගෙවීම්‑නොමැති ආරක්ෂක පරීක්ෂණයක් ඇතිවීම, ව්‍යාපාරික ගැටළු හා දත්ත උල්ලංඝනයන් අවම කරයි.

එබැවින්, GitHub නව AI ආරක්ෂක සේවාව ගෙවීම් පසුබැසීමෙන් පසු, ශ්‍රී ලංකාවේ තාක්ෂණික ප්‍රජාවට නොමිලේ, විශ්වාසදායක, ස්වයංක්‍රීය ආරක්ෂක පරීක්ෂණයක් ලබා දීමට මෙම Action එක උදව් කරයි.

ඉදිරියේදී GitHub විසින් AI ආරක්ෂක විශ්ලේෂණය සියලු පරිසරයන්ට විවෘත කිරීමේ අපේක්ෂාව ඇත, එතෙක් මේ නොමිලේ විසඳුම භාවිතා කර, ඔබේ කේතය ආරක්ෂා කරගන්න.

💡 ඔබේ රෙපොසිටරියට දැන්ම මෙම නොමිලේ Action එක එක්කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#GitHub #Security #AI #FreeAction #Developers