Skip to main content

Sobre a correção automática para a verificação de código

O autofixo gera automaticamente correções para code scanning alertas, ajudando você a corrigir vulnerabilidades existentes.

Quem pode usar esse recurso?

Copilot Autofix for code scanning está disponível para os seguintes tipos de repositório:

  • Repositórios públicos em GitHub.com
  • Repositórios pertencentes à organização no GitHub Team ou GitHub Enterprise Cloud com a GitHub Code Security habilitada

Adicionalmente, a correção automática por meio de agentes requer que o Copilot cloud agent esteja disponível no repositório.

O Autofix fornece recomendações específicas para ajudar você a corrigir alertas code scanning e evitar a introdução de novas vulnerabilidades de segurança. As correções potenciais são geradas automaticamente por LLMs (grandes modelos de linguagem) usando-se os dados da base de código, da pull request e da análise da code scanning.

Como funciona o autofixo

O Autofix traduz a descrição e a localização de um alerta code scanning em alterações no código que podem corrigi-lo. Ele interage com o modelo de linguagem amplo GPT-5.3-Codex da OpenAI, que possui capacidade de geração suficiente para produzir tanto correções sugeridas no código quanto texto explicativo para essas correções.

Há duas maneiras de se obter uma correção para um alerta: correção automática por meio de agentes e Copilot Autofix. Se o Copilot cloud agent estiver disponível em um repositório, atribuir um alerta usará a correção automática por meio de agentes em vez da Copilot Autofix.

Correção automática por meio de agentes

Observação

Esse recurso está atualmente em versão prévia pública e está sujeito a alterações.

Atribua um code scanning alerta a Copilot para que ele resolva o alerta para você. A atribuição de um alerta inicia uma sessão de agente: Copilot cloud agent chama ferramentas para explorar sua base de código além do arquivo afetado, gera uma correção, valida (por exemplo, executando CodeQLnovamente) e itera até abrir uma solicitação pull com as alterações. Consulte Resolver alertas de varredura de código.

Tenha o seguinte em mente:

  • A correção automática por meio de agentes requer que o Copilot cloud agent e a Copilot Autofix estejam disponíveis no repositório. Se Copilot cloud agent não estiver disponível, a atribuição do alerta usará Copilot Autofix como alternativa.
  • Cada sessão de correção automática por meio de agentes é cobrada como uma sessão do Copilot cloud agent e consome os AI credits. Consulte Sobre o agente de nuvem do GitHub Copilot.
  • Copilot segue as instruções personalizadas configuradas para o repositório ou organização quando ele gera uma correção.
  • A correção automática por meio de agentes funciona com base no melhor esforço. Copilot valida correções executando CodeQL novamente usando o conjunto de consultas de verificação de código, portanto, não é possível confirmar se uma correção resolve alertas gerados por consultas personalizadas ou pelo conjunto de consultas estendidas por segurança. Também não há garantia para a correção da qualidade dos alertas direto de ferramentas de terceiros.

Conseguir uma correção sugerida com Copilot Autofix

Copilot Autofix gera uma única correção sugerida para um alerta, que você revisa e aplica a si mesmo.

Você não precisa de uma assinatura de GitHub Copilot para usar GitHub Copilot Autofix, e isso não consome AI credits. A Copilot Autofix está disponível para todos os repositórios públicos no GitHub.com, bem como nos repositórios internos ou privados pertencentes a organizações e empresas que têm uma licença do GitHub Code Security.

Copilot Autofix é permitido por padrão e habilitado para cada repositório que usa CodeQL, independentemente de usar a configuração padrão ou avançada para code scanning. Não há nenhuma etapa separada para habilitar Copilot Autofix: habilitar code scanning com CodeQL é suficiente. Consulte Como definir a configuração padrão da verificação de código.

Os administradores nos níveis corporativo, organizacional e repositório podem optar por desabilitar Copilot Autofix. Se Copilot Autofix tiver sido desabilitado em seu nível, você poderá habilitá-lo novamente seguindo as mesmas etapas usadas para desabilitá-lo e selecionando a opção para permitir Copilot Autofix. Para saber como gerenciar Copilot Autofix em cada nível, consulte Desabilitar a correção automática para alertas de segurança de verificação de código.