
GitHub 于 2026 年 7 月 14 日宣布,Copilot app 开始提供 "/security-review" 公开预览。开发者可以在仍然处理中的 project changes 上执行一次按需安全检查,不用离开 Copilot 工作环境,也不用等到 pull request 完成后才发现问题。
这个 command 会分析当前的 workstream changes,返回按 severity 和 confidence 评分的 high-confidence findings,并提供可以应用及重新验证的修复建议。GitHub 表示,结果会以 focused、prioritised view 呈现,让开发者先处理最需要在 code 落地前修正的项目。
公开预览涵盖多种常见而高影响的漏洞类型,包括 injection flaws、cross-site scripting、insecure data handling、path traversal 和 weak cryptography。这些类型并不只存在于传统 Web app;当 AI agent 可以读取文件、调用工具或生成代码时,任何未验证输入都可能成为后续操作的入口。
GitHub 将 "/security-review" 定位为现有安全工具的补充,而不是取代 CodeQL、Dependabot 或 secret scanning。它更像是开发期间的 lightweight、on-demand check:开发者正在改 code 时先做一次快速检查,修复后再留在同一个工作流程内验证。这种位置很适合 shift-left,但也不应被误解为完整的 release security gate。
对于 AI-assisted development 来说,这次更新的意义在于 security review 开始变成 agent interface 的一部分。开发者不只叫 Copilot 生成 code,也可以要求它对刚刚生成或修改的内容提出风险判断。不过,AI finding 仍然需要由工程师确认上下文、判断 false positive,并配合 repository 的测试、权限和 deployment policy。
GitHub 表示,"/security-review" 在 public preview 期间提供给 Copilot Free、Pro、Business 和 Enterprise 用户。这会降低团队在早期发现问题的门槛,但企业仍然要先决定哪些文件、数据和安全结果可以交给 cloud-based agent 处理,以及哪些高敏感变更需要额外审批。
更大的趋势是,AI coding tools 正由「帮手写 code」走向「参与 code quality 和 security loop」。如果这些检查能够稳定地进入日常开发习惯,安全 review 就不必只在最后一刻集中进行;但要建立信任,团队仍要把 AI 建议和 deterministic scanners、automated tests 以及人工批准点放在同一条 pipeline 里。



