L’entrée du changelog de GitHub du 1er septembre dit deux choses distinctes, et leur différence résume toute l’histoire. D’abord : « Every Copilot code review now includes an approval assessment in the overview comment. » Ensuite, immédiatement après : « An approval assessment alone does not count toward merge requirements. »

Le mécanisme qui compte

Celui qui est contraignant est distinct : « When enabled, Copilot can submit an approval that counts toward the repository's required-approvals rule. » GitHub précise que cette capacité est désactivée par défaut et configurable aux niveaux de l’entreprise, de l’organisation et du dépôt — trois endroits où un administrateur peut l’activer. Les administrateurs de dépôt peuvent aussi « choose which file paths Copilot is allowed to approve », et l’approbation se comporte comme celle d’un humain lorsqu’elle est invalidée : si de nouveaux commits sont poussés après l’approbation de Copilot, celle-ci est annulée, comme le serait celle d’un réviseur humain.

Ce que le cadrage courant ne comprend pas

Les deux simplifications sont fausses, mais en sens opposé. Dire que « GitHub a activé les approbations AI pour les pull requests » surestime ce qui a été déployé pour tout le monde — ce qui a été activé universellement, c’est l’évaluation, que GitHub dit sans effet au moment du merge. Mais dire que « ce n’est qu’un autre bot de revue » sous-estime fortement la portée du changement, car une fois l’interrupteur activé par un administrateur, un dépôt configuré pour une seule approbation requise peut être fusionné sans qu’aucun humain n’ait lu le diff. La liste blanche des chemins reste le seul frein structurel, et elle est définie dépôt par dépôt.

Le contrôle sur lequel cela tombe

La règle des approbations requises n’est pas un paramètre ordinaire. C’est le contrôle auquel les organisations d’ingénierie renvoient le plus souvent les auditeurs comme preuve de gestion des changements et de séparation des fonctions pour SOC 2. C’est la première fois qu’un réviseur IA de première partie peut satisfaire ce contrôle, et le changelog ne précise pas si une approbation de Copilot libère effectivement ce contrôle. La question est désormais ouverte pour chaque entreprise sur la plateforme, et elle sera tranchée par les auditeurs plutôt que par GitHub.

Où la fonctionnalité est disponible

La fonctionnalité est en aperçu public dans cinq offres — Copilot Pro, Pro+, Max, Business et Enterprise. Le fait qu’elle soit désactivée par défaut joue ici un rôle réel ; le risque n’est pas la date de sortie, mais le premier trimestre où quelqu’un l’activera globalement pour débloquer une file d’attente.