按板块分类、时间排序,覆盖 Copilot AI、安全加固、Actions、平台功能、重大公告、生态事件,全部基于 GitHub Blog 官方 Changelog。

一、GitHub Copilot 系列更新(本月重头戏)
- 7 月 1 日|Copilot CLI & SDK 新增 AI Credit 会话限额
支持设置单次会话最大 AI 算力额度,防止 Agent 无限制消耗资源;交互式会话可用/limits命令,脚本模式支持--max-ai-credits参数。
同日官宣:GitHub Models 7 月 30 日全面退役,Playground、模型目录、推理 API、BYOK 接入全部下线;7.16、7.23 安排两次短时服务中断预警。 - 7 月 7 日|GitHub Copilot Desktop 桌面应用全量开放
Free、教育版、付费套餐均可使用;支持 BYOK(自带模型密钥,无需订阅 Copilot),支持 Windows/macOS/Linux;企业管理员可在策略面板开启 CLI 权限。 - 7 月 17 日|Copilot Code Review 深度自定义升级
- 自定义指令文件从目标分支 (base)改为特性分支 (head),无需合并主干即可调试评审规则;
- 自动识别读取
REVIEW.md/CLAUDE.md/GEMINI.md等模型专属规则; - 支持
.github/workflows/copilot-code-review.yml配置评审运行环境、依赖。
- 7 月 30 日|VS / VSCode Copilot Agent 大规模公测
- Visual Studio 上线全新 Agent 预览能力,内置.NET、Azure 专家技能;
- VSCode 重构 Agent 窗口:并行会话、Git Worktree 隔离、更快 Diff 评审;Copilot Vision 正式 GA;
- 新增多模型支持:Kimi K2.7、Claude Opus 5、Gemini 3.6 Flash 陆续接入企业套餐;
- Gemini 2.5 Pro / Gemini 3 Flash 标记废弃,逐步下线。
二、平台核心功能(Issues、PR、项目管理)
- 7 月 2 日|Issue Fields 正式 GA(全套餐可用)
为 Issue 增加结构化自定义字段(优先级、工时、版本等),支持公开项目、MCP 协议接入;Copilot 可自动读写字段;兼容非中文字段名称,将内置在 GitHub Enterprise Server 3.23。 - 7 月 9 日|全新 PR Dashboard 正式发布
跨仓库 / 组织多条件高级搜索(支持 AND/OR 嵌套查询)、自定义收件箱视图、快捷键导航、团队评审筛选器team-review-requested-user:@me。 - 7 月 23 日|Issues Agent 自动化管控(公开预览)
AI 自动标记、指派、关闭 Issue 增加三层管控:- 审批机制:中低置信度操作生成待确认建议,不会自动执行;
- 置信度分级:高置信变更直接执行;
- 操作留痕:记录 Agent 每一步变更理由,提供审计日志。
运维事件:7 月 23 日 GitHub 全域故障
Actions、PR、Issues、Webhooks 大面积延迟,持续约 1 小时 46 分钟;任务队列积压,官方未披露根因。
三、安全 & 供应链安全(本月重点安全更新)
- 7 月 1 日|密钥扫描(Secret Scanning)企业公开监控上线
持续全网扫描与企业域名 / 员工关联的泄露密钥;新增 Asana、IBM、MessageBird 密钥识别规则;7.13 开放 REST API 管理自定义密钥检测模板。 - 7 月 22 日|漏洞赏金计划(Bug Bounty)重大重构【行业热议】
生效时间:7 月 27 日- 公开渠道奖金大幅下调,转为固定金额:
Critical:$10000|High:$5000|Medium:$2000|Low:$250 - 设立邀请制永久 VIP 研究员计划:高额奖金(Critical 可达 $30000+)、优先响应、直通安全团队;
- 背景:大量 AI 批量生成低质量漏洞报告,挤占安全团队人力。
- 公开渠道奖金大幅下调,转为固定金额:
- 7 月 28 日|GitHub Actions 可疑工作流自动拦截(公开仓库)
系统识别潜在恶意 Workflow 时暂停执行,必须拥有写入权限的仓库维护者人工审批后才能运行;仅github.com公开仓库生效,GHES 暂不支持,对抗盗用 Token 推送恶意 CI 脚本攻击。 - 7 月下旬|npm v12 配套安全策略落地
默认禁用 npm install 脚本;废弃绕过 2FA 的 GAT 细粒度访问令牌,防范供应链投毒。 - Dependabot 多项加固
- 新增 3 天冷却期:版本更新 PR 延迟推送,优先保障安全补丁;
- 恶意包告警覆盖更多语言生态;
- 支持分组更新,减少大量依赖 PR 刷屏。
四、CI/CD GitHub Actions & 开发者工具
pull_request_target在 actions/checkout 实施更严格权限限制,封堵 fork PR 提权漏洞;- Copilot CLI 不再需要在 Actions 中配置 Personal Access Token;
- Copilot Agent 会话流式输出进入公开预览。
五、企业、计费与治理
- AI Credit 成本管控升级
企业成本中心支持 AI 信用池;Business/Enterprise 套餐可查看周期内 Copilot 用量预估; - 7 月 20 日|GitHub Code Quality 正式 GA
面向 Team/Enterprise Cloud,结合 CodeQL 静态扫描 + Copilot 自动修复;后续将按10 美元 / 提交者 / 月收费; - 企业托管配置 managed-settings.json 正式可用。
六、重要时间线速览
| 日期 | 核心事件 |
|---|---|
| 7.1 | GitHub Models 退役倒计时;Secret Scanning 企业公网监控上线;Copilot 会话限额 |
| 7.2 | Issue Fields GA;Copilot Agent 流式预览 |
| 7.7 | Copilot 桌面应用全开放 |
| 7.9 | 新版 PR 面板正式发布 |
| 7.17 | Copilot CodeReview 自定义规则增强 |
| 7.22 | Bug Bounty 赏金计划重构公告 |
| 7.23 | GitHub 全域服务故障;Issue Agent 自动化审批预览 |
| 7.28 | Actions 可疑工作流人工审批机制上线 |
| 7.30 | GitHub Models 正式关停;VS/VSCode Copilot 大规模更新 |
七、趋势总结
- AI 治理成为主线:Copilot 算力限额、Agent 人工审批、区分高低置信自动操作,降低 AI 失控风险;
- 区分大众与高质量贡献者:赏金计划分层,应对 AI 垃圾报告;
- 供应链安全持续加码:Actions 运行时防护、密钥扫描增强、npm 脚本限制;
- GitHub Models 退场,AI 模型能力全面收敛至 Copilot 体系。
