Uma equipe corrige uma vulnerabilidade e, semanas depois, encontra outra com a mesma raiz em um módulo diferente. O histórico da primeira correção está no repositório, mas alguém ainda precisa reconhecê-lo, recuperar o contexto e aplicá-lo com cuidado. É nesse intervalo entre corrigir e aprender que o GitHub quer atuar.
No anúncio de 25 de setembro, a empresa informou que o Agentic Autofix passou a usar Copilot Memory para clientes que já ativaram a memória. Ao receber um alerta de segurança, o agente consulta memórias existentes em busca de contexto. Depois de produzir uma correção, registra o padrão usado para tarefas futuras. Segundo o GitHub, outras funcionalidades, como code review e cloud agent, também podem aproveitar esse conhecimento sobre o repositório.
A ideia parece simples, mas muda uma pergunta importante: a ferramenta está apenas resolvendo o alerta da vez ou ajudando a equipe a não recomeçar do zero no próximo?
Memória útil não é regra universal
O ganho potencial está no contexto local. Uma solução adequada a um projeto depende de suas bibliotecas, arquitetura, testes e convenções. Guardar o padrão de uma correção pode poupar redescoberta quando um problema semelhante aparece. Essa é a possibilidade descrita pelo GitHub; o anúncio não apresenta uma medida pública de redução de vulnerabilidades ou de tempo de reparo.
Também existe uma tensão. Um padrão de ontem pode não servir à vulnerabilidade de hoje, mesmo quando os alertas se parecem. Na minha leitura, a memória deve funcionar como uma hipótese a verificar, não como uma decisão de segurança herdada. O que importa é se o agente consegue explicar por que a correção anterior se aplica ao novo contexto e se os testes realmente cobrem o risco.
A documentação do Agentic Autofix ajuda a calibrar a expectativa. Ao atribuir um alerta, o Copilot explora o repositório, propõe mudanças, valida e abre uma PR para revisão. É um processo de best effort. A validação por CodeQL usa a suíte padrão de code scanning e não confirma, por exemplo, a resolução de alertas vindos de consultas personalizadas ou da suíte security-extended. A qualidade das correções para ferramentas de terceiros tampouco é garantida.
O teste que vale fazer
Para um líder de engenharia ou segurança, eu observaria três coisas antes de ampliar o uso:
- Origem: qual correção gerou a memória e em que contexto ela funcionou?
- Aplicação: a PR mostra por que aquele padrão serve ao novo alerta, ou apenas repete uma solução conhecida?
- Verificação: testes, revisão humana e análise de segurança cobrem o comportamento alterado?
O anúncio não diz que a memória substitui essas etapas. Tanto ela quanto o Agentic Autofix permanecem em public preview, e o Agentic Autofix depende da disponibilidade do Copilot cloud agent no repositório. Há ainda consumo de créditos de IA por sessão, conforme a documentação.
Se uma correção pode ensinar algo à próxima, vale explorar essa continuidade. Mas o aprendizado só ganha valor quando deixa rastros que a equipe consegue questionar. A melhor memória para segurança talvez não seja a que faz o agente responder mais rápido; é a que ajuda uma pessoa a entender por que aquela resposta merece confiança.
Fontes: anúncio do GitHub e documentação do Agentic Autofix.
