微软在 Azure DevOps 中引入 Copilot Autofix,AI 驱动的漏洞修复进入预览阶段

InfoQ 中文 2026-07-07T15:08:31.892116

微软宣布推出 Copilot Autofix for GitHub Advanced Security for Azure DevOps 的有限公开预览版,将基于 AI 的漏洞修复能力扩展至使用 Azure Repos 的团队。该功能利用 CodeQL 的语义分析与 GitHub Copilot 的代码生成能力,自动生成修复建议并创建拉取请求,从而将安全重心从漏洞发现转向加速修复。开发人员仍可通过现有审查流程进行人工验证,确保治理与合规性。

从检测到修复:应用程序安全的“最后一公里”瓶颈

多年来,静态应用程序安全测试(SAST)工具在识别安全漏洞方面表现卓越,但往往面临一个尴尬的现状:发现漏洞只是开始,开发人员需要花费大量时间理解告警信息、研究缓解策略并实施修复。微软指出,应用程序安全的“最后一公里”——即从告警到修复完成——已成为安全软件交付流程中最大的瓶颈之一。

Copilot Autofix 正是为解决这一痛点而设计。当 CodeQL 触发受支持的安全警报时,开发人员可直接通过 GitHub Advanced Security 界面,由 AI 生成修复方案。该方案由编码代理结合应用程序的上下文环境对漏洞进行分析,随后生成代码修改建议,并自动创建拉取请求以供审查。生成的修复不仅会修改被标记的代码行,必要时还会协调多个文件的修改,确保从根本上解决问题。

Copilot Autofix 的工作原理:语义分析 + 代码生成

Copilot Autofix 基于 GitHub 现有的 Copilot Autofix for Code Scanning 功能,将其扩展至已经采用 Azure DevOps 作为标准平台(而非 GitHub 代码库)的组织。其核心技术流程如下:

微软强调,尽管修复过程由 AI 辅助完成,但开发人员仍需对每项建议的修复方案进行验证。Copilot Autofix 的建议由大型语言模型生成,无法保证其完整性或不存在意外的副作用。因此,生成的拉取请求仍然需要经过 Azure DevOps 中已有的审查、测试和审批流程。

AI 辅助而非自主代理:保持治理与合规

这一做法反映了 AI 辅助软件工程领域的广泛趋势:许多企业平台不再允许自主代理独立进行生产环境变更,而是将 AI 定位为一种助手,在保持现有治理、合规和质量保证实践的同时,加速重复性的工程任务。Copilot Autofix 也不例外,它旨在缩短从漏洞检测到修复的时间,同时通过拉取请求审查机制保持必要的人工监督。

微软的战略整合:缩小 GitHub 与 Azure DevOps 的差距

本次更新是微软持续整合 GitHub 技术到 Azure DevOps 的最新举措。此前,Azure DevOps 已通过 GitHub Advanced Security 获得了密钥扫描、依赖项扫描、基于 CodeQL 的代码扫描以及安全仪表盘等功能。Copilot Autofix 在此基础上添加了 AI 生成的修复方案,使组织能够在不离开现有 Azure DevOps 开发环境的情况下,从识别漏洞进展到生成修复候选方案。

微软在继续支持仍然使用 Azure Repos 而非 GitHub 存储库的客户的同时,不断将 GitHub 技术更深入地集成到 Azure DevOps 中。此前的更新已经为 Azure DevOps 带来了 CodeQL 默认设置、MCP 集成以及经过扩展的 GitHub Advanced Security 功能等特性,而 Copilot Autofix 标志着这一融合进程迈出了最新一步。

行业演变:发现漏洞只是开始

这次发布反映了整个软件行业在应用程序安全领域的广泛演变。安全团队已经认识到,发现漏洞只是挑战的一部分;组织还必须及时修复这些漏洞,跟上现代软件交付的步伐。随着 AI 加快了代码生成,需要进行安全验证的代码量正在迅速增长,这给开发团队带来了新的压力。Copilot Autofix 正是应对这一趋势的工具,它将静态分析与大型语言模型相结合,帮助开发人员更高效地处理安全告警。

关键要点

AI 辅助漏洞修复正在成为安全开发的关键趋势,微软通过 Copilot Autofix 将其引入 Azure DevOps,旨在降低修复负担、缩短漏洞响应周期。然而,最新研究显示,AI 生成的修复方案仍需人工谨慎验证,这也印证了微软将 Copilot Autofix 定位为“需经审核的助手”而非完全自主安全工具的务实决策。

AI 辅助修复:安全开发的新范式

AI 辅助修复已经成为应对安全漏洞挑战的重要解决方案之一。通过将静态分析与生成式 AI 相结合,相关平台致力于减轻开发人员的修复工作负担,同时缩短漏洞从发现到解决的时间窗口。AI 并非取代成熟的安全开发实践,而是越来越多地被用于自动化常规的修复任务,从而让工程师能够将精力集中在更高风险的架构缺陷和业务逻辑问题上。

行业竞争格局:多家厂商布局 AI 修复

在将 AI 融入安全软件开发方面,微软并非孤例。GitHub 已经将 Copilot Autofix 功能扩展至 GitHub Advanced Security,而 GitLabSnykSonarCheckmarx 等公司也正将 AI 整合至漏洞分析、代码审查及修复工作流中。这些举措的共同目标是让修复过程与检测一样顺畅,从而使安全工作更贴近开发人员的日常开发流程。

验证不可或缺:AI 修复仍需人工把关

与此同时,最新研究表明,AI 生成的修复方案仍然需要仔细的验证。针对由智能代理生成的拉取请求所进行的研究发现,尽管 AI 能显著加速软件维护节奏,但其提出的许多修复方案最终因实现不完整、假设错误或在测试及持续集成(CI)验证过程中出现故障而被驳回。这些研究结果进一步印证了微软将 Copilot Autofix 定位为“需经审核的助手”而非“完全自主的安全工程师”这一决策的正确性。

原文链接:https://www.infoq.com/news/2026/06/azuredevops-copilot-autofix/

关键要点

查看原文