КИБЕРБЕЗОПАСНОСТЬ

Microsoft добавила Copilot Autofix в Azure DevOps для Azure Repos

Microsoft 30 июня 2026 года открыла limited public preview Copilot Autofix в Azure DevOps: AI предлагает исправления уязвимостей и сразу создает pull request.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 4 мин | Источник: InfoQ
💀

Microsoft 30 июня 2026 года открыла limited public preview функции Copilot Autofix для GitHub Advanced Security в Azure DevOps. Для команд, которые живут в Azure Repos, а не в GitHub, это важная новость: AI теперь не только находит уязвимость, но и предлагает готовое исправление с pull request в привычном пайплайне.

По данным InfoQ, новая возможность работает поверх CodeQL: система берет найденный security alert, анализирует контекст кода с помощью coding agent от GitHub Copilot, генерирует патч и автоматически оформляет его в pull request. Идея проста, но для DevSecOps-практики болезненно актуальна: бутылочное горлышко давно не в самом поиске проблем, а в том, чтобы быстро и без лишней ручной рутины довести исправление до review и merge.

С точки зрения процесса Microsoft не предлагает магию в духе «нажми кнопку и все безопасно». Copilot Autofix не коммитит изменения в продакшен сам по себе и не отменяет человеческую проверку. Разработчики по-прежнему должны валидировать предложенный фикс, прогонять тесты, смотреть на побочные эффекты и пропускать pull request через обычные процедуры одобрения в Azure DevOps. Для корпоративной разработки это, пожалуй, даже плюс: меньше риска получить еще одного «автономного помощника», который уверенно чинит одно и ломает соседний модуль.

Технически здесь важен не только факт генерации патча, но и то, как именно Microsoft подает эту механику. Вендор подчеркивает, что исправление может затрагивать не одну строку, на которую ругнулся анализатор, а несколько файлов сразу, если это нужно для корректного закрытия проблемы. Это уже ближе к реальной инженерной работе: многие уязвимости нельзя закрыть косметической правкой в месте срабатывания правила. Нужно поправить валидацию, пересобрать вызовы, изменить обработку данных на соседних слоях. Если система действительно умеет учитывать такой контекст, ценность для команд заметно выше, чем у формата «вот вам совет из трех абзацев, дальше разбирайтесь сами».

Запуск хорошо укладывается в более широкий план Microsoft по сближению GitHub и Azure DevOps. GitHub Advanced Security for Azure DevOps и раньше закрывал базовые AppSec-задачи для Azure Repos: secret scanning, dependency scanning, code scanning на базе CodeQL и security dashboards. Теперь к детектированию добавили слой remediation. То есть платформа двигается от сценария «мы аккуратно показываем вам список проблем» к сценарию «мы еще и подсовываем кандидат на исправление, не вырывая команду из текущей среды». Для компаний, которые по организационным, регуляторным или просто историческим причинам не перешли на GitHub, это способ получить часть новых GitHub-функций без миграции репозиториев.

На рынке это уже не выглядит экзотикой. GitHub давно расширяет свой Autofix внутри GitHub Advanced Security, а конкуренты вроде GitLab, Snyk, Sonar и Checkmarx тоже встраивают генеративный AI в анализ уязвимостей, ревью кода и remediation workflows. Общий вектор у всех один: security-инструменты должны не только тревожно мигать алертами, но и сокращать время до исправления. Иначе разработчики продолжают тонуть в очереди из findings, а безопасность превращается в отдельный вид бэклога, который никто не любит и все постоянно откладывают.

Для русскоязычной аудитории здесь особенно интересен практический слой. У многих крупных команд уже есть SAST, dependency scanning и правила compliance, но реальная скорость закрытия уязвимостей все равно упирается в ресурсы разработки. Alert появился быстро, а дальше начинается знакомое: кто владелец сервиса, кто понимает этот кусок легаси, когда очередь дойдет до задачи, почему фикс затронул смежный модуль, что скажет CI. Copilot Autofix бьет именно по этой «последней миле». Если инструмент сокращает путь от алерта CodeQL до reviewable pull request хотя бы на часы, а в сложных командах и на дни, это уже заметная экономия инженерного времени.

Но и переоценивать такие функции не стоит. В исходном материале InfoQ отдельно упоминает исследования по agent-generated pull requests: AI действительно ускоряет сопровождение и рутинные правки, но значимая доля предложенных изменений все равно отклоняется. Причины вполне земные: неполная реализация, неверные предположения о кодовой базе, падение тестов, проблемы на CI, неучтенные побочные эффекты. Именно поэтому нынешняя модель «AI как помощник под review» выглядит зрелее, чем обещания полностью автономной безопасной разработки. Особенно в security-контексте, где ошибка исправления иногда обходится дороже, чем сама исходная уязвимость.

Для CTO, руководителей платформенных команд и AppSec-лидов вывод тоже довольно прямой. Порог ценности теперь смещается: мало просто купить хороший анализатор и собрать красивый дашборд по рискам. Конкурировать будут те процессы и платформы, которые уменьшают задержку между обнаружением и реальным merge исправления. На фоне роста объема кода, который все чаще пишется с участием AI, эта задержка становится отдельной метрикой здоровья инженерной организации. Если Microsoft удастся довести Copilot Autofix в Azure DevOps до стабильного enterprise-сценария, рынок быстро начнет сравнивать не качество поиска уязвимостей само по себе, а скорость и надежность их закрытия внутри обычного рабочего цикла команды.

Поделиться: Telegram X LinkedIn