Практичний гайд · оновлення GitHub

GitHub Copilot Code Review: як перевірити AI-код перед злиттям

Згенерувати функцію через AI легко. Складніше переконатися, що вона не ламає інший код, не відкриває вразливість і справді виконує вимоги. Copilot Code Review додає до pull request ще одного рецензента — але остаточне рішення все одно залишається за людиною.

19 вересня 2026Складність: середня10 хв читання

Що таке Copilot Code Review

Це функція GitHub, яка аналізує зміни у pull request або в редакторі, залишає коментарі з рівнями важливості та, де можливо, пропонує конкретні виправлення. Простими словами: ви відокремлюєте нову роботу в гілку, показуєте різницю з основною версією проєкту й просите AI пошукати проблеми до злиття.

Такий процес особливо корисний у вайб-кодингу. Агент може змінити десяток файлів, а новачок — побачити лише те, що сторінка відкрилася. Рев’ю змушує зробити паузу та перевірити не лише зовнішній результат, а й логіку змін.

Потрібно перед стартом

Репозиторій на GitHub, окрема гілка зі змінами, pull request і доступ до Copilot Code Review. Функція входить до платних планів Copilot; у компанії її також має дозволити адміністратор.

Що буде на виході

Огляд pull request, список знайдених проблем, їхня важливість, запропоновані правки та зрозуміла історія того, що вже виправлено, а що ще потребує уваги.

Що нового з 18 вересня 2026 року

GitHub оновив інтерфейс і логіку рев’ю. Підсумковий коментар тепер показує поточну оцінку pull request, використаний рівень глибини та згруповані результати. Copilot точніше закриває власні зауваження після нових комітів і може позначити причину як Won't Fix або Incorrect. Якщо прийняти кілька сумісних пропозицій пакетом, GitHub генерує змістовне повідомлення коміту. Оновлення оголошене загальнодоступним.

Практична користь: після другого кола правок ви бачите не хаотичну стрічку старих коментарів, а актуальний стан рев’ю. Це полегшує роботу тим, хто ще не звик вручну керувати великими pull request.

Покроково: від AI-правки до злиття

  1. Створіть окрему гілку. Не давайте агенту працювати прямо в main. Назва на кшталт feature/contact-form одразу пояснює мету.
  2. Перевірте зміни локально. Запустіть застосунок, тести, лінтер і збірку. AI-рев’ю не замінює виконання коду. Якщо проєкт не збирається, спершу виправте це.
  3. Відкрийте pull request. Напишіть, що змінено, навіщо, як перевіряли та які ризики бачите. Добрий опис дає Copilot і людині однаковий контекст.
  4. Додайте Copilot у Reviewers. Оберіть рівень перевірки: Lite для невеликої звичайної зміни або Balanced для складної логіки, авторизації, платежів, міграцій та взаємодії кількох сервісів.
  5. Читайте причину, а не лише готовий патч. Для кожного коментаря перевірте файл, сценарій помилки й наслідки. Якщо пропозиція правильна — прийміть її окремо або разом із сумісною групою.
  6. Повторіть тести. Після прийняття виправлення знову запустіть перевірки. Навіть коректна локальна правка може зламати інший сценарій.
  7. Запросіть повторне рев’ю. Новий push не завжди перевіряється автоматично. Натисніть повторний запит біля Copilot у списку рецензентів або ввімкніть перевірку нових push у правилах репозиторію.
  8. Залучіть людину до критичних змін. Для доступу до даних, авторизації, платежів, інфраструктури та production-конфігурації потрібне людське рішення, навіть якщо Copilot не знайшов проблем.

Lite чи Balanced

РежимКоли обиратиКомпроміс
LiteМалий UI-компонент, проста форма, документація, локальний рефакторингШвидше й дешевше; фокусується на типових багах, вразливостях і стилі
BalancedСкладна бізнес-логіка, безпека, кілька сервісів, нетривіальна архітектураГлибший аналіз, але більше AI credits і потенційно трохи більше часу GitHub Actions

За поточними оцінками GitHub, одне рев’ю зазвичай споживає AI credits орієнтовною вартістю від $0.05 до $1 у Lite і від $0.25 до $5 у Balanced. Сума залежить від розміру pull request та інструкцій репозиторію й може змінюватися; хвилини GitHub Actions рахуються окремо.

Дайте Copilot правила вашого проєкту

Без контексту AI бачить загальні практики. З контекстом він може перевіряти саме ваші правила: допустимі залежності, формат помилок, обов’язкові тести та межі безпеки. Для правил усього репозиторію додайте файл .github/copilot-instructions.md.

# Правила рев’ю

- Не приймай секрети або API-ключі з клієнтського коду.
- Для кожного нового API-маршруту перевіряй авторизацію і валідацію вводу.
- Не додавай нові залежності без пояснення в pull request.
- Для виправлення бага вимагай тест, який відтворює проблему.
- Відповідай коротко: ризик, сценарій відтворення, мінімальна правка.

Для окремих директорій можна використовувати файли .github/instructions/*.instructions.md, а спільні правила для різних AI-агентів — зберігати в AGENTS.md. Важливий нюанс: під час рев’ю Copilot читає інструкції з гілки зі змінами. Отже, нове правило можна перевірити в тому самому pull request, але й ненавмисно послаблене правило теж потрапить у контекст.

Шаблон опису pull request

Скопіюйте цей каркас у опис PR. Він корисний і для Copilot, і для людського рецензента:

ШаблонМета: яку проблему користувача вирішує зміна. Що змінено: ключові файли та поведінка. Як перевірено: команди тестів, ручні сценарії, пристрої. Ризики: авторизація, дані, сумісність, продуктивність. Не входить у цю зміну: свідомо відкладені частини.

Що Copilot не перевірить замість вас

  • Повну правильність продукту. Функція може бути технічно акуратною, але вирішувати не ту проблему.
  • Усі типи файлів. GitHub зазначає, що з рев’ю виключаються, зокрема, файли керування залежностями, журнали та SVG. Для них потрібні окремі перевірки.
  • Реальну поведінку середовища. Рев’ю коду не замінює запуск тестів, перевірку мобільної версії, доступності чи production-конфігурації.
  • Кожну вразливість. GitHub прямо попереджає, що Copilot може пропускати проблеми й помилятися.
Обережно з автоматичним Approve. Схвалення від Copilot, яке може зараховуватися до правил злиття, досі позначене як public preview. Не робіть його єдиним бар’єром для критичних змін.

Якщо рев’ю використовує GitHub Actions, агентні навички або MCP-сервери, перевіряйте, який зовнішній контекст був залучений. Не давайте інструменту доступу до систем, які не потрібні для цієї перевірки. А перед публікацією переконайтеся, що у змінах немає секретів — для цього скористайтеся нашим чеклістом безпеки API-ключів.

Як перевірити зауваження Copilot

Не починайте з кнопки прийняття. Спочатку відтворіть сценарій, про який говорить коментар: які дані надходять, у якій послідовності виконується код і що станеться на межових значеннях. Потім відкрийте сусідні функції та тести — проблема може бути не в рядку, який підсвітив Copilot, а в домовленості між кількома частинами системи.

Попросіть AI пояснити мінімальний приклад збою, але самі перетворіть його на тест. Якщо тест падає до виправлення й проходить після нього, у вас є набагато сильніший доказ, ніж переконливий текст коментаря. Якщо ж зауваження хибне, зафіксуйте причину в обговоренні: наприклад, перевірка вже виконується на попередньому рівні або запропонована зміна порушує вимогу продукту. Така коротка історія допоможе наступному рецензенту не повертатися до того самого питання.

Короткий чекліст перед Merge

  • Зміни зроблені в окремій гілці, а не прямо в main.
  • Pull request має конкретну мету й не змішує кілька незалежних задач.
  • Збірка, тести й лінтер пройшли після останніх правок.
  • Для складного або чутливого коду обрано Balanced, для простого — Lite.
  • Кожна пропозиція Copilot перевірена, а не прийнята автоматично.
  • Після виправлень виконано повторне рев’ю актуального коміту.
  • Секрети, журнали, залежності й виключені типи файлів перевірені окремо.
  • Критичні зміни переглянула відповідальна людина.

Поширені запитання

Чи доступний Code Review безкоштовно?

Copilot Code Review входить до платних планів Copilot. Учасники організації без окремої ліцензії можуть отримати доступ на GitHub.com, якщо адміністратор увімкнув потрібні політики та оплату AI credits. Безкоштовний план Copilot не містить власної місячної квоти для цієї функції.

Чи можна одразу застосувати виправлення?

Так. Доступні окремі та пакетні пропозиції, а також передача задачі Copilot cloud agent через Fix with Copilot. Але після будь-якої автоматичної правки потрібно перечитати diff і повторити тести.

Чи замінює це людське рев’ю?

Ні. Найкраща роль Copilot тут — перший фільтр, який знаходить очевидні й частину неочевидних проблем до того, як код перегляне людина.

Перевірені першоджерела

Потрібен другий погляд на AI-код?

Покажи структуру pull request без приватних даних у Telegram-чаті «Вайб-Кодинг» і запитай, що ще варто перевірити перед злиттям.

Відкрити Telegram-чат ↗
Telegram-чат ↗