<p>需由仓库管理员在Settings→Copilot→Programming Agent→Verification tools中启用“Detect hardcoded secrets”和“Check for insecure dependencies”开关,以开启Copilot编程代理对硬编码密钥及不安全依赖的自动拦截;组织级策略可在Organization Settings→Security→Secret scanning中统一配置;调试时可用// copilot: ignore、PR描述指令或<!-- copilot: nocheck -->临时豁免。</p>
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要在 GitHub 仓库中控制 Copilot 编程代理是否对敏感词、硬编码密钥、不安全依赖等自动拦截并提示——这直接影响拉取请求提交前的代码审查强度和团队协作节奏。
在仓库设置中启用或禁用内置代码质量与安全验证工具
该功能由 Copilot 编程代理在生成代码后、推送前主动扫描,不是 IDE 插件行为,必须由仓库管理员操作。
第一步:访问目标仓库主页,在仓库名称下方点击 “Settings” 标签。若未显示,请先点击右上角“⋯”下拉菜单,再选“Settings”。
第二步:在左侧边栏“Code and automation”区域,依次点击 Copilot → Programming Agent。
第三步:滚动到页面中部的 “Verification tools” 区域,你会看到两个开关:
• “Detect hardcoded secrets”:检测 API 密钥、密码、私钥等明文硬编码;
• “Check for insecure dependencies”:比对已知漏洞数据库(如 GitHub Advisory Database),标记过时或存在 CVE 的依赖项。
关闭任一开关后,Copilot 编程代理将跳过对应检查,不再向拉取请求添加警告注释。但注意:【此操作不可逆回溯】,已合并的历史 PR 不会重新扫描。
在组织级别统一管理敏感词过滤策略
适用于企业或大型开源项目,避免每个仓库单独配置导致策略碎片化。
进入 GitHub 右上角头像 → “Your organizations” → 选择目标组织 → 点击组织名下方的 “Settings”。
在左侧边栏“Security”区域,找到并点击 “Secret scanning” → 切换至 “Advanced security settings” 标签页。
这里可配置自定义敏感词模式(正则表达式)、启用/禁用对私有仓库的 secret 扫描、设置匹配后的操作(如自动告警、阻止推送、仅记录日志)。
⚠️ 注意:自定义正则需严格测试,错误的表达式可能导致误报泛滥或漏检,建议先在测试仓库验证再全量启用。
临时绕过安全过滤器(仅限调试场景)
当你确认某段代码虽含关键词但属合法用途(如测试用的 mock 密钥、内部协议字段名),又不想修改全局策略时,可用以下方式局部豁免。
方法一:在代码行末添加注释 // copilot: ignore,Copilot 编程代理将跳过该行所有安全检查。
方法二:在拉取请求描述中加入特定指令,例如:<!-- copilot: disable secret-detection -->,可禁用本次 PR 的密钥扫描。
方法三:使用 copilot: nocheck 块注释包裹多行代码,格式如下:
<!-- copilot: nocheck -->const API_KEY = "test_123456789"; // 实际为测试环境固定值<!-- /copilot: nocheck -->
该方式仅对当前 PR 生效,不影响其他分支或后续提交。


















