Fonctionnement de l'Agent Autofix

L’agentic autofix est passé en preview publique le 10 juillet 2026. Le développeur affecte une alerte de code‑scanning à Copilot ; l’agent parcourt les fichiers pertinents, génère une proposition de correctif, puis relance CodeQL pour vérifier la disparition de l’alerte. Si la vérification échoue, il itère jusqu’à succès. Une fois le correctif validé, il ouvre une pull request de brouillon contenant la description du changement. GitHub indique que le cycle complet dure généralement de deux à quatre minutes. L’usage requiert une licence GitHub Code Security ou Advanced Security, ainsi qu’une licence Copilot avec l’agent cloud activé, et consomme les crédits IA et les minutes GitHub Actions du compte.

Intégration de Copilot Memory

Copilot Memory, activé par défaut pour les plans individuels, stocke deux types d’informations : des faits sur le dépôt (conventions de codage, décisions d’architecture, commandes de build) et les préférences personnelles de l’utilisateur. Chaque fait est enregistré avec une citation pointant vers le fragment de code d’origine. Avant d’utiliser un fait, l’agent vérifie que la citation correspond toujours à la branche courante ; seules les références validées sont exploitées. Dans les organisations, l’administrateur doit activer explicitement la politique Memory, ce qui signifie que l’option reste inactive tant que la décision n’est pas prise.

Gestion de la mémoire et contraintes

Lorsqu’un correctif est créé, l’agent sauvegarde le modèle de correctif comme « mémoire ». Ces modèles alimentent non seulement les prochains runs d’autofix, mais aussi d’autres fonctions Copilot, notamment la revue de code et l’agent cloud. Les mémoires inutilisées sont automatiquement supprimées après 28 jours, limitant l’accumulation de faits obsolètes. Un point de vigilance réside dans le moment où le modèle est enregistré : si la sauvegarde intervient avant l’approbation humaine, un correctif faible pourrait se propager avant d’être détecté par la revue.

Implications pour les équipes DevOps

La mémorisation vise à réduire la répétition de corrections identiques, en permettant à l’agent de réutiliser un modèle déjà validé. Cela déplace partiellement la détection des vulnérabilités du stade de nettoyage des alertes vers la revue de code, où les mêmes erreurs peuvent être interceptées plus tôt. Cependant, l’utilisation accrue d’IA peut augmenter la consommation de crédits et de minutes Actions. Les équipes doivent donc définir une gouvernance claire du contenu mémorisé, activer Memory sur les dépôts à fort taux d’alertes, puis mesurer la fréquence de réapparition des mêmes alertes et la rigueur des revues de correctifs générés par l’agent.