İçeriğe geç

GitHub Agentic Autofix: güvenlik uyarısını öneriden doğrulanmış yamaya taşımak

GitHub'ın yeni Agentic Autofix akışı yalnızca kod önermiyor; depoyu inceliyor, düzeltmeyi hazırlıyor, CodeQL analizini yeniden çalıştırıyor ve inceleme için taslak pull request açıyor.

Kaynakdoğrulandı
  1. [01]GitHub — Agentic autofix for code scanning alerts2026-07-20
  2. [02]GitHub Docs — About code scanning2026-07-20

GitHub 10 Temmuz'da Agentic Autofix'i tüm kod tarama uyarıları için public preview olarak açtı. Önceki otomatik düzeltme yaklaşımından farkı, tek bir öneri üretip bırakmaması. Copilot bulgunun çevresindeki dosyaları inceliyor, değişikliği hazırlıyor, aynı analizi yeniden çalıştırıyor ve uyarının kapandığını gördükten sonra taslak pull request açıyor.

Öneri değil, doğrulama döngüsü

Güvenlik yaması bağlama duyarlıdır. Bir satırı değiştirmek uyarıyı susturabilir ama davranışı bozabilir; başka bir dosyada yeni risk oluşturabilir veya asıl veri akışını kaçırabilir. Agentic Autofix'in depo genelinde dosya gezmesi ve CodeQL'i tekrar çalıştırması, 'AI bir kod parçası önerdi' seviyesinden daha güçlü bir kontrol döngüsü kuruyor.

GitHub'a göre akış genellikle iki ile dört dakika sürüyor. Sonuçtaki pull request; neyin değiştiğini, neden uyarıyı kapattığını ve hangi doğrulama adımlarının çalıştırıldığını özetliyor. Gerekirse pull request yorumları veya Agents sekmesi üzerinden ek değişiklik istenebiliyor.

Solo geliştirici için nerede değerli?

Güvenlik uyarıları çoğu küçük projede acil ürün işlerinin arkasına düşer. Tekrarlı ve iyi tanımlı bulguların taslak yamaya dönüşmesi, ilk müdahale süresini kısaltabilir. Birden fazla uyarıyı tek pull request içinde toplamak da dağınık güvenlik borcunu planlı bir işe çevirebilir.

Ama 'CodeQL geçti' eşittir 'güvenli' değil

Yeniden analiz, belirli uyarının kapandığını doğrular; iş mantığının doğru kaldığını, erişim sınırlarının bozulmadığını veya yeni bir tasarım riskinin oluşmadığını tek başına kanıtlamaz. Özellikle kimlik doğrulama, yetkilendirme, ödeme, gizli değerler ve veri silme yollarında insan incelemesi ve ilgili testler zorunlu kalmalı.

Erişim ve maliyet de sınırlayıcı. Preview; GitHub Code Security veya Advanced Security, Copilot lisansı ve açık Copilot cloud agent gerektiriyor. Çalıştırmalar AI Credits ve GitHub Actions dakikaları tüketiyor. Yani özellik her küçük açık kaynak veya kişisel depo için ücretsiz bir güvenlik katmanı değil.

Bu araç, daha önce anlattığım AI ile yazılan sessiz hata sorununu tek başına çözmez; ama en azından güvenlik bulgusunu değişiklik ve yeniden analizle aynı kayıt içinde tutar.

Benim kullanma kuralım net olurdu: ajan yamayı hazırlasın, taramayı yeniden çalıştırsın ve kanıtı pull request'e koysun; birleşme kararı insanda kalsın. Güvenlikte iyi otomasyon, onayı kaldıran değil, onay için daha iyi kanıt üreten otomasyondur.