← 文章 / AI技术
infoq 18天前 · 2026-07-08 01:23:00 · 0 阅读

微软通过 Copilot Autofix 将基于 AI 的漏洞修复功能引入 Azure DevOps


微软

该公告基于 GitHub 现有的

多年来,

Copilot Autofix 旨在通过将 CodeQL 的深度语义分析与 GitHub Copilot 的代码生成能力相结合,来解决这一问题。当

尽管修复过程由 AI 辅助完成,但微软强调,开发人员仍然需对每项建议的修复方案进行验证。Copilot Autofix 的建议由大型语言模型生成,无法保证其完整性或不存在意外的副作用。因此,生成的拉取请求仍然需要经过 Azure DevOps 中已有的审查、测试和审批流程。

这种做法反映了 AI 辅助软件工程领域的一个广泛趋势。许多企业平台不再允许自主代理独立进行生产环境变更,而是将 AI 定位为一种助手,在保持现有治理、合规和质量保证实践的同时,加速重复性的工程任务。

本次公告也延续了微软缩小 GitHub 与 Azure DevOps 之间功能差距的努力。GitHub Advanced Security for Azure DevOps 已经为 Azure Repos 提供了密钥扫描、依赖项扫描、基于 CodeQL 的代码扫描以及安全仪表盘。Copilot Autofix 通过添加由 AI 生成的修复方案扩展了这一功能组合,使组织能够在不离开现有开发环境的情况下,从识别漏洞进展到生成修复方案候选。

这次发布符合微软的整体战略,即在继续支持仍然使用 Azure Repos 而非 GitHub 存储库的客户的同时,将 GitHub 技术更深入地集成到 Azure DevOps 中。此前的更新已经为 Azure DevOps 带来了 CodeQL 默认设置、MCP 集成以及经过扩展的 GitHub Advanced Security 功能等特性,而 Copilot Autofix 则标志着这一融合进程迈出了最新一步。

这次发布反映了整个软件行业在应用程序安全领域的广泛演变。安全团队已经认识到,发现漏洞只是挑战的一部分;组织还必须及时修复这些漏洞,跟上现代软件交付的步伐。随着 AI 加快了代码生成,需要进行安全验证的代码量正在迅速增长,这给开发团队带来了新的压力。

AI 辅助修复已经成为应对这一挑战的解决方案之一。通过将静态分析与生成式 AI 相结合,相关平台旨在减轻开发人员的工作负担,同时缩短漏洞解决的时间窗口。AI 并非要取代安全开发实践,而是越来越多地被用于自动化常规的修复工作,从而让工程师能够专注于风险更高的架构和业务逻辑问题。

在将 AI 融入安全软件开发方面,并不是只有微软在这么做。GitHub 已经将 Copilot Autofix 功能扩展至 GitHub Advanced Security,而

与此同时,最新研究表明,由 AI 生成的修复方案仍然需要仔细的验证。针对由智能代理生成的拉取请求所进行的研究发现,尽管 AI 能显著加快软件的维护速度,但其提出的许多修复方案最终会因实现不完整、假设错误或在测试及持续集成(CI)验证过程中出现故障而被驳回。这些研究结果进一步印证了微软将 Copilot Autofix 定位为“需经审核的助手”而非“完全自主的安全工程师”这一决策的正确性。

原始来源: infoq

评论 (0)