GitHub 官方博客

RSS: https://github.blog/feed/
GitHub 官方博客,关于软件开发的开源更新、产品发布与最佳实践。

Dependabot 的仓库自定义运行器设置

GitHub 宣布 Dependabot 版本与安全更新现在支持在仓库级别配置运行器类型、自定义标签和运行器组,扩展了组织级的运行器配置能力。 开发者可在 private/internal 仓库中为 Dependabot 任务指定专用自托管或更大规格 GitHub 托管运行器,例如访问私有包仓库或专用环境;公开仓库和 GitHub Enterprise Server 暂不开放。 操作入口在仓库设置的 Advanced Security → Dependency scanning → Dependabot version updates 中,可选 Labeled runner(默认标签 dependabot)或 Standard GitHub runner。 目前安全配置项未强制执行这些运行器设置。属于例行功能更新,信息明确但讨论入口有限。
评论点赞收藏23 小时前

通过外部自定义属性引入业务上下文

GitHub 推出外部自定义属性功能(公开预览阶段),允许企业将 CMDB、内部开发者门户等外部系统中的业务上下文(所有权、服务等级、生命周期阶段、合规状态等)同步到 GitHub 仓库。 该功能与 GitHub 原生自定义属性的区别在于:外部系统独占管理权,GitHub UI 中只读,通过 API 持续同步,并使用独立命名空间前缀,避免与手动管理的属性冲突。 现有自定义属性使用场景(仓库视图、过滤、ruleset 定位)均可复用。 为首批集成合作伙伴,企业也可基于外部自定义属性 API 自建集成,并支持细粒度权限控制。
评论点赞收藏1 天前

GPT-6.1 Sol 已上线 GitHub Copilot

OpenAI 最新模型 GPT-6.1 Sol 已上线 GitHub Copilot,支持 agentic coding 和终端工作流,多步编码表现稳定,token 和步骤数较 GPT-6、GPT-5.6 系列明显减少。 该模型按使用量计费,适用于 Copilot Pro+/Max/Business/Enterprise 用户,覆盖 VS Code、Copilot CLI、coding agent、Copilot App、GitHub 网页与移动端、JetBrains、Xcode、Eclipse 等入口,企业版管理员可通过模型策略管理访问。 目前为逐步灰度,未看到的用户需稍等。对想接入新模型做 agent 编码或终端自动化的人有直接可用性价值,但属于官方 changelog,信息密度中等、缺深度观点。
评论点赞收藏1 天前

开发者政策更新:透明度、州级立法与未来走向

GitHub 发布 2026 上半年透明中心数据与政策动态:政府下架请求从 2025 全年 98 件激增至上半年 708 件,但主因是统计口径改为计入所有请求(含重复),实际移除内容仍不多。 今年州级立法活跃,GitHub 重点参与了三项议题:加州 AI 透明法 SB 1000 最终改为"通知-回应"模式,解决了早期版本与不可撤销开源许可的根本冲突,已送签;AB 2713 针对"大型在线平台"等定义可能误伤代码托管基础设施的问题,修正案未获采纳,预计明年再推;年龄验证方面,加州 AB 1043、科罗拉多 SB 26 均有进展,伊利诺伊 HB 5511 虽通过但遗留问题需后续修。 展望下半年,GitHub 将关注 DMCA 1201 三年期豁免规则制定(涉及开源合规调查、文本数据挖掘、安全研究豁免),并介入青少年 AI 工具访问与开源 AI 政策讨论。
评论点赞收藏1 天前

自托管 Runner 版本强制日期已调整

GitHub 官方博客宣布 GitHub Enterprise Cloud 上自托管 Runner 的最低版本强制要求日期有所调整,完整强制执行时间为 2026 年 9 月 29 日。 版本 2.329.0 以下的 Runner 将无法注册或重新注册,更低版本的 Runner 将无法运行工作流任务。未升级用户需在截止日期前完成升级以避免工作流中断。 可关注 GitHub REST API 了解 Runner 版本弃用日期,并参考文档升级指导。此次调整仅影响 GitHub Enterprise Cloud,不影响 GitHub Enterprise Server,后者已于 2026 年 7 月 31 日开始强制执行。
评论点赞收藏1 天前

我们如何用我们的开源 AI 安全智能体发现了 24 个 Android 漏洞

GitHub 安全团队开源了 Taskflow Agent,用于自动化、封装和共享 AI 安全提示词与工作流。作者分享了自己定制 Android 审计 taskflow 的完整过程,将漏洞研究拆成增量步骤引导 LLM 更高效地发现复杂漏洞,并已在多个 Android 应用中报告了 20+ 个漏洞(含 24 个)。 文中给出了可直接运行的开源仓库链接、Copilot 许可证要求、运行脚本和 SQLite 结果查看方法,并附有若干高影响漏洞的具体案例。 对关注 AI 辅助安全审计、提示词工程或移动安全的研究者有实用参考价值;属于机构官方博客,但有一手操作细节和可复现路径,讨论入口尚可。
评论点赞收藏2 天前

Claude Sonnet 5.5 进入 GitHub Copilot

Claude Sonnet 5.5 已在 GitHub Copilot 全面上线,面向日常编码场景(做功能、修 bug)。官方博客称其在编码任务上效率突出:与 Claude Sonnet 5 持平的同时,步数、token 和工具调用显著更少,任务完成速度也更快;按 provider 列表价在 usage-based 计费下收费。 Copilot Pro/Pro+/Max/Business/Enterprise 用户可在 VS Code、VS、Copilot CLI、coding agent、Copilot 应用、、移动端及 JetBrains、Xcode、Eclipse 中通过模型选择器使用;企业/商业管理员可用模型策略管理访问,默认模型启用下新模型自动开启。
评论点赞收藏2 天前

Git 2.56 亮点

Git 2.56.0 正式发布,104 位贡献者参与(39 位为新贡献者)。核心亮点包括: 1. git add --resolved:解决合并冲突时更安全的工作流。传统 git add -u 会暂存所有已跟踪的修改文件,容易误把无关本地改动甚至残留冲突标记的文件一起暂存。 新模式只处理索引中仍处于未合并状态的路径,暂存前会扫描所选文件是否仍有冲突标记,若发现则拒绝暂存并提示具体路径,实现"要么全做、要么不做"的原子化检查。 2. 文章还提及已解决删除操作和二进制文件处理等方面的改进(内容截断)。 对日常用 Git 处理合并冲突的开发者来说,--resolved 是一个实用且少见的"防呆"改进,值得试用。
评论点赞收藏2 天前

通过发送更多 CSS 来提升站点性能

<p>该它支撑着你今天在GitHub上看到的许多体验。从按钮到横幅再到面包屑,这些基础组件必须在各种场景下都易于访问、灵活且高效。</p><p>早在2023年,某些页面上的组件数量就开始激增。这导致我们现有的CSS-in-JS解决方案面临了若干性能相关的挑战:</p><ul> <li>由于客户端初始化样式,初始页面加载时间较长</li> <li>随着样式收集从客户端转移,服务器端渲染性能下降</li> <li>随着页面组件数量的增加,样式的更新也失控了</li> </ul><p>很明显,Primer团队需要从源头解决这个问题。我们需要找到一个替代方案,完全避免当前解决方案中客户端和服务器的成本。最重要的是,我们选择的任何替代方案都必须在迁移过程中避免到GitHub的故障。</p><h2>介绍CSS(模块)</h2><p>Primer团队找到了满足我们所有标准的解决方案:.这种格式允许我们实现最喜欢的事情之一:编写和使用原生 CSS 功能,同时保留一些我们对 CSS in JS 的预期配置和封装功能。</p><p>而 CSS 模块则会将样式与组件的 JavaScript 源一起在 CSS 文件中编写。它还允许我们默认将所有类名视为本地,避免了全局选择器可能带来的一些碰撞和挑战。<br><br>这种格式也消除了客户端或服务器运行时行为的需求。取而代之的是,样式会汇总到作为页面 HTML 一部分发送的 CSS 样式表中。</p><p>然而,这个解决方案与我们当时使用的 CSS in-JS 解决方案有根本不同。这一变化需要更新所有 Primer…</p>
评论点赞收藏4 天前

企业托管设置产品内校验器

GitHub Copilot 企业版新增产品内校验器,可检测 managed settings 中的 JSON 格式错误、不支持的配置、无效团队映射等问题,覆盖 copilot/managed-settings.json、team-mappings.json 及引用的团队设置文件。 修复后需提交到.github-private 仓库默认分支并重载 Agents 页面确认校验通过。属于功能更新通稿,面向企业 DevOps/IT 管理员。
评论点赞收藏4 天前

使用指标 API 新增拉取请求审查阶段

GitHub Copilot 使用指标 API 在企业和组织级 repos-1-day 报告中新增 pull_request_review_times 字段,将 PR 审查拆成三个阶段:ready 到首次审查、首次到最终审查、最终审查到合并,各阶段给出中位数与 P90 时长(分钟)。 仅统计人类发起并至少一人审查的 PR,Copilot、bot 及作者自审不计入,因此 total_merged 通常低于原有 pull_requests.total_merged。 数据自 2026-09-21 起向后积累,无回填;无合并日返回空数组而非 0。对团队的意义:能定位慢 PR 卡在"等有人看"、"来回讨论"还是"已批未合",P90 可暴露少量慢 PR 拉高整体。
评论点赞收藏4 天前

仓库问题的私有保存视图和“Relates to” issue 关系现已全面可用

GitHub 更新两项功能:一是仓库 issues 页面支持创建并保存个人私有视图,方便定制化跟踪;二是 “Relates to” issue 关系扩展支持 REST API、GraphQL API、webhooks、时间线事件、issues 搜索和 projects 搜索。 属于例行 changelog,无新增技术细节或争议点,信息量有限。
评论点赞收藏4 天前

GitHub Actions API 和 UI 中查询结果的变更

GitHub Actions 的 API 和 UI 查询 workflow runs 时,按 workflow、事件、状态、分支或发起人搜索,记录数超过 2500 条后将直接显示"2500+"而非精确数字,因为大结果集查询常超时导致计数不准。 分页上限仍为 1000 条/页。作者/脚本若需拉取超过 2500 条结果,需缩小筛选范围(如加日期区间)。该变更正在 和 GitHub Enterprise Cloud 上滚动生效。
评论点赞收藏5 天前

GitHub Copilot 应用入门:如何用画布构建自定义工作流

GitHub Copilot 应用新增"canvases"功能:用户可以用 /create-canvas 命令加自然语言描述,让 agent 自动生成可共享的自定义 UI(看板、issue 分诊板、发布清单、仪表盘、表单、电子表格等),agent 和用户可双向操作。 文章以"发布说明"场景为例,说明描述需覆盖三个要点:工作流、界面操作、agent 可执行动作。界面无固定模板,可反复迭代添加列、过滤、拉入 PR、转成清单。 定位面向 Copilot 应用初学者的教程向内容,演示了自然语言生成 UI 的交互范式,但对已经熟悉 agent 工作流的开发者增量有限,缺少踩坑、性能或实际团队使用反馈。
评论点赞收藏5 天前

Agentic autofix 现使用 Copilot Memory

GitHub 发布变更:启用 Copilot Memory 的用户在使用 agentic autofix 时,系统会读取已有记忆作为上下文辅助安全告警修复,并在生成修复后把修复模式存为新记忆。 这些记忆可帮助 autofix 处理更多安全告警,也能为 Copilot 代码审查、云智能体等特性提供仓库特有的安全开发模式。两项功能目前均处于公开预览阶段。
评论点赞收藏5 天前

GitHub Copilot 每周更新 — 9月21日

GitHub Copilot 周更要点:新增 Claude Opus 5.5、GPT-6 Sol/Luna、Grok 4.7 到不同 Copilot 方案;Copilot 应用支持本地沙箱限制 agent 访问文件/网络/凭据,并通过 OpenTelemetry 接入现有监控;Slack 和 Teams 支持会话中切换模型、按渠道设默认模型、建 issue 前查重、更清晰的长任务状态与断线重连;JetBrains 推出低危工具调用自动批准、编辑历史消息可回滚会话与文件改动、组织共享技能与自定义指令本地可用;VS Code 1.139 可在 SSH/Tunnel/WSL Dev Container 中跑 agent,并提供会话列表紧凑视图、过滤、重命名等改进。
评论点赞收藏5 天前

GitHub Copilot 在 Slack 和 Microsoft Teams 中的更新

GitHub 官方博客更新:Copilot 现已接入 Slack 和 Microsoft Teams,主要变化包括——Slack 端支持用文件、附件和消息链接作为上下文;Teams 端支持内联图片、转发消息上下文及频道/线程历史。 Copilot 在创建 GitHub 工作项前会先查重,并保留到原始对话的反向链接,方便追溯决策来源。另外可切换模型并锁定至整个会话;Slack 端可设默认 owner 和 repo。 可靠性方面优化了长任务状态、中断/过期回复处理、空闲重连,Teams 端修复了重复回答、图片转换和大会话历史保留等问题。Copilot Business/Enterprise 用户可公开预览,部分能力逐步开放。
评论点赞收藏5 天前

通过下发更多 CSS 来提升站点性能

GitHub 的 Primer 设计系统曾使用 CSS-in-JS,但随着页面组件数量激增,客户端初始化变慢、SSR 性能下降、样式维护失控。团队最终选择 CSS Modules 替代:将样式写在与组件同目录的 CSS 文件里,类名默认局部作用域以避免全局冲突,构建时打包成随 HTML 下发的样式表,彻底去除运行时开销。 迁移需要改动 GitHub 内所有基于该技术编写的组件,迁移过程必须保证不产生任何破坏。文章属于大规模设计系统真实工程迁移案例,对前端性能优化与设计系统维护有较高参考价值。
评论点赞收藏5 天前

CodeQL 2.27.1 新增 C 和 C++ 查询以及 Kotlin 2.4.20 支持

CodeQL 2.27.1 更新:新增 C/C++ 与 C# 查询、支持 Kotlin 2.4.20,并提升查询准确度。具体包括为 boost::asio、Bloomberg BDE Blob、protobuf MessageLite 增加污点流模型;扩展 Go 1.27 标准库数据流模型(如 strings、net/url、encoding/json/jsontext);修复 Kotlin K2 编译器下 Foo:: 参数提取,降低 java/android/implicit-pendingintents 误报;识别 Fastify 链式方法配置,改善路由归属与 js/missing-rate-limiting 结果;修复 Rust m::{self} trait 路径解析,新增 core::fmt::Write 数据流模型,Rust extractor 升级到 rust-analyzer 0.0.347。 查询侧新增 cpp/ambiguous-assignment-of-comparison、cs/linq/missed-firstordefault;cs/web/missing-token-validation 现识别全局注册的 AutoValidateAntiforgeryTokenAttribute;actions/unpinned-tag 不再误报被 actions.lock 固定或 $/ 自仓库引用。 GitHub 会自动为 code scanning 部署新版本,GHES 3.24 将包含该功能。
评论点赞收藏5 天前

为 Copilot Business 和 Enterprise 默认启用 Copilot 功能

GitHub 宣布将引入一项针对企业/组织 Copilot 设置的全局默认策略,适用于已 GA 的 Copilot 功能及支持的客户端能力。该策略可在“AI Controls > Copilot > Default policy for new features”中配置,提供三种选项:默认启用、默认禁用、或由组织自行决定。 配置窗口为 28 天,10 月 22 日生效后,未明确配置的功能将按所选默认值执行;已显式启用或禁用的决定会被保留,预览功能仍为主动开启。 适用于“Features & clients”页面管理的功能、Agents 页面的 Copilot Code Review 策略以及 Copilot 策略中的 MCP 服务器。
评论点赞收藏5 天前

要求对高影响操作进行在场证明

GitHub 企业版推出公开预览"Proof of Presence"功能:对高危操作(创建 token、改 webhook、改组织安全设置、查看恢复码等)要求成员跳转到 IdP 重新认证或过 MFA,确认当下确实是被授权的真实人在操作,而非拿 stolen session cookie 或长期 token 继续行动。 机制与 sudo mode 同源,通过后两小时内同会话可免重复验证。目前仅限使用 Microsoft Entra ID 做 SSO 的 managed user (EMU) 企业,走 SAML 或 OIDC。 支持 FDA Part 11 等合规场景。PR 合并前的 proof of presence 支持即将推出。
评论点赞收藏5 天前

当聊天是错误的 UI

作者以幽默口吻指出 AI 实验已三年,但 LLM 的主要交互界面仍是聊天框,并引用 Pinker 的观点认为任务导向的 AI 才有真正潜力。核心论点是:对用户而言,知道自己要做什么时,聊天往往是错误的 UI,真正需要的是可随任务定制的前端界面。 文章随后引出 GitHub Copilot 应用中的"canvas"机制:一个无需浏览器外壳、由 agent 和服务器双向通信的小型全栈应用,能实现任意常规计算机程序能做的事情。 整体是有观点的产品观察,但内容被截断,深度有限。
评论点赞收藏5 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。