<style>
.mem-hero{padding:clamp(24px,5vw,46px);border-radius:24px;background:linear-gradient(125deg,#0f172a,#312e81 54%,#7c3aed);color:#fff}.mem-hero h2{color:#fff;margin:.35em 0}.mem-kicker{font-size:.82rem;letter-spacing:.12em;font-weight:700}.mem-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:24px 0}.mem-card{padding:18px;border:1px solid #c7d2fe;border-radius:16px;background:#eef2ff}.mem-card strong{display:block;color:#4338ca;font-size:1.2rem}.mem-flow{display:grid;grid-template-columns:repeat(4,minmax(0,1fr));gap:10px;margin:21px 0}.mem-step{padding:15px;border:1px solid #c4b5fd;border-radius:14px;background:#f5f3ff}.mem-step b{display:block;color:#6d28d9}.mem-table{overflow-x:auto;margin:21px 0}.mem-table table{min-width:700px;width:100%;border-collapse:collapse}.mem-table th,.mem-table td{padding:11px;border:1px solid #cbd5e1;text-align:left;vertical-align:top}.mem-table th{background:#e0e7ff;color:#312e81}.mem-note{padding:16px;border-left:5px solid #f59e0b;background:#fffbeb;border-radius:10px;margin:20px 0}@media(max-width:720px){.mem-grid,.mem-flow{grid-template-columns:1fr}}
</style>
AI AGENTS / CODE SECURITY / 2026.09.25
一度直したパターンを、次の修正の文脈に
GitHubのAgentic autofixがCopilot Memoryを利用するようになりました。過去の修正を単純コピーする機能ではなく、リポジトリ固有の事実を確認しながらAIエージェントが修正案を作る仕組みです。
読む既存の記憶をセキュリティアラートの文脈として参照
残す作成した修正パターンを今後のために記録
確認するCodeQL再実行と人によるPRレビューが必要
3行要約
- GitHubは2026年9月25日、Agentic autofixが有効化済みのCopilot Memoryを利用するようになったと発表しました。
- セキュリティ修正時に既存の記憶を参照し、作った修正パターンを将来の修正やコードレビューへ生かします。
- どちらも公開プレビューで、利用条件・費用・記憶の妥当性・生成されたPRの人間による確認が欠かせません。
背景:同じ脆弱性でも正しい直し方は違う
静的解析が問題を検出しても、修正方法はコードベースごとに異なります。認証、入力検証、共通ライブラリなどの約束事を知らないAIは、一見アラートを消せてもアプリの設計から外れた変更を提案するかもしれません。Copilot Memoryは、リポジトリの規約・設計判断などを「記憶」として保存し、次のCopilot作業に利用する機能です。
ここでいう「記憶」は、AIモデルの重みを再学習することではありません。GitHubの説明では、リポジトリに関する事実と、利用者個人の好みを保存して関連する作業時に参照する仕組みです。
何が新しいのか
9月25日の変更で、Agentic autofixはセキュリティアラートの解決時に既存の記憶を読み、修正したパターンを新しい記憶として保存できるようになりました。GitHubは、その内容が次のAgentic autofixだけでなく、Copilot code reviewやCopilot cloud agentなどにも役立つ可能性があると説明しています。
1 検出Code scanningがアラートを示す
2 文脈エージェントが既存の記憶を参照
3 修正コードを調べてPRを作り検証
4 継承有用な修正パターンを記憶
GitHub Docsによると、リポジトリの記憶は根拠となるコードへの参照付きで保存され、使う際に現在のブランチでまだ正しいか検証されます。利用範囲は同じリポジトリに限られ、所有者は記憶を確認・削除できます。未使用の記憶は28日後に自動削除されますが、検証して利用されると期間が更新される場合があります。
技術的なポイント:普通のAutofixとの違い
| 項目 | Copilot Autofix | Agentic autofix+Memory |
| 作業の形 | 単一の修正提案を人が確認・適用 | クラウドエージェントが周辺コードを調査し、PRを作成 |
| 記憶の利用 | 今回発表の対象ではない | 有効化されたCopilot Memoryを参照・更新 |
| 検証 | 提案内容を開発者が確認 | CodeQLなどでベストエフォートの検証を実施 |
| 費用 | GitHub DocsではAIクレジットを消費しない | クラウドエージェントのセッションとしてAIクレジットを消費 |
Agentic autofixには、そのリポジトリでCopilot cloud agentとCopilot Autofixが利用できる必要があります。GitHubは、カスタムクエリやsecurity-extendedスイート由来のアラートをCodeQLの再実行だけで解決確認できない場合があると明記しています。「エージェントが検証した」ことと「安全性が証明された」ことは別です。
開発者・企業への影響と試験導入
まず一つの低リスクなリポジトリで、次の順番を試すのが実務的です。
- 管理者ポリシー、Copilot Memory、cloud agent、Autofixの利用可否と費用上限を確認する。
- 代表的なcode scanningアラートをCopilotに割り当て、生成されたドラフトPRとエージェントの作業ログを確認する。
- 修正が既存の安全な実装パターンに沿うか、テスト・CodeQL・人のレビューで確かめる。
- 保存されたリポジトリ記憶を確認し、誤った一般化や古い規約があれば削除する。
- 次の類似アラートで、修正品質・所要時間・差し戻し件数を比較する。
この評価方法は、GitHubの仕様を基にした編集上の提案です。GitHubは今回の変更による修正成功率の改善値を公表していないため、効果は自社のリポジトリで測定してください。
リスクと限界
「記憶した修正」も再審査が必要です。 元の対応が特殊ケースだったり後から誤りと判明したりすれば、別の場所への適用は危険です。
- Agentic autofixとCopilot Memoryはともに公開プレビューで、仕様や提供範囲が変わる可能性があります。
- 記憶はコード参照で再検証されますが、修正の意味的な正しさを保証するものではありません。
- エージェントはPRを作成します。マージ前に人がコード、テスト、権限、依存関係への影響を確認してください。
- Agentic autofixはAIクレジットを消費します。大量のアラートを一括割り当てする前に予算を設定しましょう。
- Copilot Memoryは利用者ごとに有効化されます。企業・組織管理プランでは管理者の許可も必要です。
今後注目すべき点
正式提供までに、記憶の管理機能、対象アラートの範囲、カスタムクエリの検証、実リポジトリでの修正品質の変化を確認したいところです。記憶の件数よりも、誤修正の減少とレビュー負荷の変化を評価指標にすると導入判断につながります。
最終確認日:2026年9月27日
参照元(一次情報)