GitHub Copilot code review 加強自訂與隔離:支援 AGENTS.md、setup steps 和防火牆

GitHub 於 2026 年 7 月 17 日更新 Copilot code review,加入分支指令、自訂 setup steps、預設防火牆及獨立 runner 設定。

GitHub 於 2026 年 7 月 17 日公布 Copilot code review 的一組自訂與治理更新。更新集中在四個位置:自訂指令的來源、執行環境的 setup steps、網絡防火牆,以及 code review 和 cloud agent 的 runner 設定。它們共同把 code review agent 由固定服務,推向可以按 repository 和組織政策調整的執行環境。

首先,Copilot code review 會由 pull request 的 head branch 讀取自訂指令,而不是只讀 base branch。支援的檔案包括 copilot-instructions.md、instructions 檔案、agent skills 和 AGENTS.md。GitHub 同時表示,REVIEW.md、GEMINI.md 和 CLAUDE.md 也會被讀取,讓已有不同工具規範的 repository 可以沿用原本的指引。

這個分支來源的改變,讓團隊可以先在 feature branch 測試指令,確認 review 行為後才合併到主要分支。它也帶來一個需要治理的邊界:pull request 內容不應有權力任意擴大 agent 的權限。對不受信任的外部提交,組織仍需要清楚限制可讀取的 secrets、可執行的命令和可連接的網絡資源。

第二項更新是 repository-level 的 copilot-code-review.yml。團隊可以在其中設定 code review agent 執行時的環境,例如安裝依賴、準備 runner 或執行 review 所需的工具。如果該檔案不存在,GitHub 表示會在適用時回退到現有的 copilot-setup-steps.yml。這讓 code review 的準備步驟可以與 cloud agent 分開管理。

網絡方面,Copilot code review 預設在 firewall 後運行,限制 review 期間的網絡存取,而且相關設定可在 repository 或 organization 層級獨立調整。GitHub 特別注明 self-hosted runner 目前不支援這個 firewall,因此使用自建 runner 的 review 會按原有方式運行。組織需要把這個例外納入自己的威脅模型,而不是只看預設設定。

最後,Copilot code review 和 Copilot cloud agent 的 organization runner 設定由共用一個區域,改為在 Runner type 設定頁分開管理。這可以讓兩種 agent 採用不同 runner,但也意味着管理員需要分別審查兩條執行路徑、工具權限和成本。

這次更新的實際價值不在於讓 agent 自動批准更多程式碼,而是令它的執行條件更可見、更容易測試和更容易隔離。對團隊來說,合理的落地順序是先把指令、依賴、網絡、secrets 和 runner 寫成可審查設定,再用測試 pull request 驗證 agent 是否只做應做的事情。

MODULE.002 //

更多 Insights

分享網站、AI automation、數碼營銷、AI news 和 VMTS 公司新聞。