Skip to main content

О автофиксе для сканирования кода

Автофикс автоматически создает исправления для code scanning оповещений, помогая устранить существующие уязвимости.

Кто может использовать эту функцию?

Copilot Autofix for code scanning доступен для следующих типов репозитория:

  • Общедоступные репозитории в GitHub.com
  • Репозитории, принадлежащие организации, включено GitHub Team или GitHub Enterprise Cloud с включенным GitHub Code Security

Кроме того, для автофикса агента необходимо Copilot cloud agent быть доступным в репозитории.

Автофикс предоставляет целевые рекомендации для устранения code scanning оповещений, чтобы избежать появления новых уязвимостей безопасности. Потенциальные исправления генерируются автоматически крупными языковыми моделями (LLM) с использованием данных из кодовой базы и анализа code scanning .

Как работает автофикс

Автофикс преобразует описание и расположение code scanning оповещения в изменения кода, которые могут его исправить. Он взаимодействует с большой языковой моделью GPT-5.3-Codex OpenAI, которая обладает достаточными генеративными возможностями для создания как предлагаемых исправлений в коде, так и объяснительного текста для этих исправлений.

Существует два способа получения исправления для оповещения: автофикс агента и Copilot Autofix. Если Copilot cloud agent он доступен в репозитории, назначая оповещение использует агентическую автофикс, а не Copilot Autofix.

Автофикс агента

Примечание.

Эта функция сейчас находится в публичном предварительном просмотре и может измениться.

Назначьте оповещение code scanning , чтобы Copilot разрешить оповещение. Назначение оповещения запускает сеанс агента: Copilot cloud agent вызывает средства для изучения базы кода за пределами затронутого файла, создает исправление, проверяет его (например, повторно выполняя CodeQL), итерирует, пока не откроется запрос на вытягивание с изменениями. См . раздел AUTOTITLE.

Помните о перечисленных ниже моментах.

  • Для автофикса агента требуется Copilot cloud agent и Copilot Autofix быть доступным в репозитории. Если Copilot cloud agent он недоступен, назначение оповещения возвращается Copilot Autofix обратно.
  • Каждый сеанс автофикса агента оплачивается как Copilot cloud agent сеанс и используется AI credits. См . раздел AUTOTITLE.
  • Copilot следует любым пользовательским инструкциям, настроенным для репозитория или организации при создании исправления.
  • Автофикс агента работает на основе лучших усилий. Copilot проверяет исправления путем повторного выполнения CodeQL с помощью набора запросов для сканирования кода, поэтому оно не может подтвердить, что исправление разрешает оповещения, созданные пользовательскими запросами или расширенным набором запросов безопасности. Исправление качества оповещений от сторонних средств также не гарантируется.

Получение предлагаемого исправления с помощью Copilot Autofix

Copilot Autofix создает одно предлагаемое исправление для оповещения, которое вы просматриваете и применяете самостоятельно.

Для использования GitHub Copilotподписки GitHub Copilot Autofix не требуется, и она не используетсяAI credits. Copilot Autofix доступна для всех публичных репозиториев на GitHub.com, а также внутренних или частных репозиториев, принадлежащих организациям и предприятиям, имеющим лицензию на GitHub Code Security.

Copilot Autofix разрешено по умолчанию и включено для каждого репозитория, использующего CodeQL, независимо от того, используется ли она по умолчанию или расширенная настройка для code scanning. Отдельного шага для включения Copilot Autofixнет: «Включить code scanning с CodeQL достаточно». См . раздел AUTOTITLE.

Администраторы на корпоративном, организационном и репозиториевом уровнях могут отключить Copilot Autofix. Если Copilot Autofix он отключён на вашем уровне, вы можете снова включить его, выполнив те же действия, что и для отключения, и выбрав опцию разрешения Copilot Autofix. Чтобы научиться управлять Copilot Autofix каждым уровнем, смотрите Отключение автофикса для сканирования кода оповещений системы безопасности.