GitHub 推出 Agentic Autofix:Copilot 由發現漏洞走向提出修補 PR

GitHub 於 2026 年 7 月 10 日把 code scanning alerts 的 agentic autofix 帶入公開預覽,讓 Copilot 自動探索程式碼、重跑 CodeQL 並建立 draft PR。

GitHub 於 2026 年 7 月 10 日宣布,code scanning alerts 的 agentic autofix 進入 public preview。當開發團隊把一個安全警報 assign 給 Copilot,agent 會跨檔案探索相關程式碼、提出修補、重新執行 CodeQL 驗證,再建立一個 draft pull request 交給人審核。

這和傳統的「Generate Fix」有明顯分別。GitHub 將新流程描述為由 agent 以開發者的方式處理警報:先理解相關 code path,再產生修正,然後用 CodeQL 檢查修正是否真的關閉原本的 alert。如果驗證仍未通過,agent 可以繼續迭代,直到產出一個可以 review 的變更。

官方表示,一般 fix generation 約需 2 至 4 分鐘。產生的 pull request 會包含修補摘要、說明為甚麼這個修補可以關閉警報,以及 Copilot 用過哪些 validation steps。開發者也可以在 pull request 留言,或在 repository 的 Agents tab 裡與 session 互動,要求 agent 進一步修改。

觸發方式包括在單一 code scanning alert 上 assign 給 Copilot、在 security alerts list 中選擇多個警報合併處理,或者在 security campaign 裡一次選擇多個警報。GitHub 亦提供 REST API 方式,把 assignees 設為 "copilot-swe-agent[bot]",讓修補流程可以接入現有的安全營運工具。

這項 public preview 並不是無條件開放。組織需要有 GitHub Code Security 或 GitHub Advanced Security license,以及啟用 Copilot cloud agent 的 Copilot license。Agentic autofix 會消耗 organization 的 AI Credits,相關活動也會消耗 GitHub Actions minutes;管理員可以在 organization 或 enterprise policy 中關閉這項功能。

對安全團隊而言,最重要的設計是「agent 產生 draft PR,而不是直接合併」。這保留了人工審批、測試和變更範圍檢查,也讓團隊可以把 agent 放在低風險、重複性高的修補工作中試行。真正要評估的,不只是修補速度,還包括 false fix、回歸風險、AI Credits 成本和權限邊界。

更大的訊號是,AI coding agent 正開始形成一條從發現、理解、修補、驗證到 review 的閉環。當 CodeQL 負責檢測,Copilot 負責提出跨檔案變更,而人負責最後批准,安全修補就由一次性的手工工作,變成可以被治理的 workflow。這種模式未必適合每一種漏洞,但對有大量重複 alert 的團隊,值得在清晰 guardrails 下測試。

MODULE.002 //

更多 Insights

分享網站、AI automation、數碼營銷、AI news 和 VMTS 公司新聞。