GitHub 推出 Agentic Autofix:Copilot 从发现漏洞走向提出修复 PR

GitHub 于 2026 年 7 月 10 日把 code scanning alerts 的 agentic autofix 带入公开预览,让 Copilot 自动探索代码、重跑 CodeQL 并创建 draft PR。

GitHub 于 2026 年 7 月 10 日宣布,code scanning alerts 的 agentic autofix 进入 public preview。当开发团队把一个安全警报 assign 给 Copilot,agent 会跨文件探索相关代码、提出修复、重新运行 CodeQL 验证,再创建一个 draft pull request 交给人审核。

这和传统的「Generate Fix」有明显区别。GitHub 将新流程描述为由 agent 以开发者的方式处理警报:先理解相关 code path,再生成修复,然后用 CodeQL 检查修复是否真的关闭原本的 alert。如果验证仍未通过,agent 可以继续迭代,直到产出一个可以 review 的变更。

官方表示,一般 fix generation 约需 2 至 4 分钟。生成的 pull request 会包含修复摘要、说明为什么这个修复可以关闭警报,以及 Copilot 使用过哪些 validation steps。开发者也可以在 pull request 留言,或在 repository 的 Agents tab 里与 session 互动,要求 agent 进一步修改。

触发方式包括在单个 code scanning alert 上 assign 给 Copilot、在 security alerts list 中选择多个警报合并处理,或者在 security campaign 中一次选择多个警报。GitHub 也提供 REST API 方式,把 assignees 设为 "copilot-swe-agent[bot]",让修复流程可以接入现有的安全运营工具。

这项 public preview 并不是无条件开放。组织需要有 GitHub Code Security 或 GitHub Advanced Security license,以及启用 Copilot cloud agent 的 Copilot license。Agentic autofix 会消耗 organization 的 AI Credits,相关活动也会消耗 GitHub Actions minutes;管理员可以在 organization 或 enterprise policy 中关闭这项功能。

对于安全团队来说,最重要的设计是「agent 生成 draft PR,而不是直接合并」。这保留了人工审批、测试和变更范围检查,也让团队可以把 agent 放在低风险、高重复性的修复工作中试行。真正要评估的,不只是修复速度,还包括 false fix、回归风险、AI Credits 成本和权限边界。

更大的讯号是,AI coding agent 正开始形成一条从发现、理解、修复、验证到 review 的闭环。当 CodeQL 负责检测,Copilot 负责提出跨文件变更,而人负责最后批准,安全修复就由一次性的手工工作,变成可以被治理的 workflow。这种模式未必适合每一种漏洞,但对于有大量重复 alert 的团队,值得在清晰 guardrails 下测试。

MODULE.002 //

更多 Insights

分享网站、AI automation、数码营销、AI news 和 VMTS 公司新闻。