Copilot có thể duyệt pull request: một thiết lập sẽ biến nhận xét thành phê duyệt

Ngày 1/9/2026, GitHub mở public preview cho phép Copilot code review gửi approval thực sự trên pull request. Thông báo phát hành của GitHub xác nhận quyền này tắt mặc định, được kiểm soát ở cấp enterprise, organization và repository, đồng thời có trên các gói Copilot Pro, Pro+, Max, Business và Enterprise.
Thay đổi không có nghĩa mọi nhận xét của Copilot tự động mở đường cho merge. Mặc định, Copilot vẫn gửi review dạng Comment; chỉ khi quản trị viên cho phép gửi Approve và cho phép approval đó được tính vào merge requirement, quyết định của AI mới có thể đáp ứng quy tắc required approvals.
Comment, assessment và approval không có cùng hiệu lực

Ba trạng thái dễ bị đọc như một kết luận duy nhất nhưng tác động hoàn toàn khác nhau. Comment là loại review mặc định. Approval assessment nằm trong overview comment và cho biết Copilot đánh giá pull request đã sẵn sàng để duyệt hay chưa, nhưng đánh giá này không được tính vào điều kiện merge.
Approval thực là một approving review riêng trong quy trình pull request. Khi các quyền cần thiết đã được bật, approval này có thể đáp ứng required-approval rule theo cách approval của một thành viên nhóm vẫn làm; bài phân tích của DevOps.com cũng xác nhận ranh giới giữa assessment mang tính tư vấn và approval có hiệu lực đối với quy tắc merge.
Vì vậy, câu đánh giá rằng pull request “sẵn sàng để phê duyệt” chưa chứng minh nhánh đã đủ điều kiện merge. Nhóm phải kiểm tra loại review Copilot đã gửi và trạng thái thực tế của required approvals. Thiết lập cho phép Copilot gửi Approve chính là bước biến phản hồi thành một quyết định hệ thống có thể ghi nhận; việc quyết định ấy có được tính vào merge hay không còn phụ thuộc công tắc riêng.
Ba lớp quản trị dẫn đến hai công tắc ở repository

Ở cấp enterprise, mặc định là vô hiệu hóa approval ở mọi nơi; quản trị viên có thể cho organization tự quyết hoặc chỉ bật cho các organization được chọn. Cấp organization tiếp tục quyết định bật toàn bộ, giao quyền xuống repository, giới hạn ở một số repository hoặc tắt hoàn toàn. Một lớp phía trên không cho phép thì quản trị viên repository không thể tự mở quyền.
Tại repository, đường dẫn là Settings, Copilot, Code review, rồi Auto-approval. Tài liệu cấu hình của GitHub phân biệt rõ “Allow Copilot to approve pull requests” với “Allow Copilot approvals to count toward merge requirements”: công tắc đầu cho phép gửi approving review, còn công tắc sau mới cho phép review đó thỏa yêu cầu phê duyệt.
Sự tách biệt này tạo ra một cấu hình thử nghiệm có ích: bật quyền gửi approval nhưng chưa cho approval của Copilot được tính vào merge. Nhóm có thể quan sát Copilot sẽ duyệt những thay đổi nào mà không làm thay đổi cổng phát hành. Nếu tiếp tục triển khai, phạm vi có thể được thu hẹp xuống một repository thay vì áp dụng ngay cho toàn organization.
Repository còn có trường File paths với tối đa 15 glob, mỗi dòng một mẫu. Approval của Copilot chỉ được tính khi mọi tệp thay đổi trong pull request khớp ít nhất một mẫu đã khai báo; để trống trường này đồng nghĩa không giới hạn hiệu lực theo đường dẫn. Đây là allowlist cho cả pull request, không phải cơ chế bỏ qua từng tệp không khớp.
Commit mới xóa hiệu lực của lần duyệt cũ
Nếu một commit mới được đẩy lên sau khi Copilot đã phê duyệt, approval đó bị hủy và nhóm có thể yêu cầu Copilot review lại. Với review tự động, tùy chọn Review new pushes phải được bật nếu muốn Copilot tự đánh giá các lần đẩy tiếp theo; nếu không, lần review mới cần được yêu cầu thủ công.
Cơ chế này ngăn approval dành cho diff cũ tiếp tục được sử dụng sau khi nội dung pull request thay đổi. Tuy nhiên, review lại vẫn là quyết định của cùng hệ thống AI. Nó không thay thế status checks, kiểm thử bắt buộc hoặc một yêu cầu phê duyệt độc lập từ người chịu trách nhiệm.
Đây cũng là điểm cần theo dõi trong public preview: GitHub nói tính năng còn có thể thay đổi nhưng chưa công bố số liệu về độ chính xác của các approval hay một ngưỡng chất lượng dành cho mã nhạy cảm. Trạng thái preview vì thế mô tả mức độ ổn định của tính năng, không phải bằng chứng rằng một approval cụ thể đáng tin cậy.
Giới hạn đường dẫn để giữ một quyết định của con người

Cách bảo thủ là chỉ cho approval của Copilot được tính trên một allowlist nhỏ, chẳng hạn tài liệu hoặc những tệp không tham gia đường chạy production. Đây là khuyến nghị quản trị, không phải cấu hình mặc định của GitHub. Mã xác thực, thanh toán, phân quyền, hạ tầng triển khai, bí mật và cấu hình production nên nằm ngoài phạm vi thử nghiệm nếu tổ chức yêu cầu con người chịu trách nhiệm phê duyệt.
Với điều kiện mọi tệp phải khớp allowlist, một pull request chạm cả tài liệu được phép và mã nhạy cảm bị loại trừ sẽ không nhận được hiệu lực merge từ approval của Copilot. Nếu ruleset vẫn yêu cầu ít nhất một approval, vị trí đó phải được đáp ứng bằng một reviewer đủ điều kiện khác. Để diễn đạt rõ yêu cầu “phải có người duyệt”, tổ chức có thể gán đường dẫn nhạy cảm cho một nhóm người trong CODEOWNERS, yêu cầu code-owner review và giới hạn chặt quyền bypass hoặc dismiss review.
Chỉ tăng tổng số required approvals không tự động tạo ra một bước duyệt của con người: Copilot có thể chiếm một vị trí trong tổng số nếu approval của nó được phép tính. Chính sách đáng kiểm tra phải đồng thời xác định đường dẫn nào loại trừ Copilot, nhóm người nào chịu trách nhiệm và ai được quyền vượt qua ruleset.
Hiện đã rõ assessment trong overview comment không ảnh hưởng merge, còn approving review có thể ảnh hưởng merge sau khi toàn bộ chuỗi quyền cho phép. Điều chưa có là dữ liệu công khai về chất lượng approval và hướng dẫn chính thức bảo đảm tương tác cụ thể với mọi chính sách CODEOWNERS. Trong thời gian public preview, ranh giới an toàn nằm ở phạm vi repository, allowlist đường dẫn và một yêu cầu duyệt của con người được cấu hình độc lập.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.