deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Dokümanlara Göre Copilot Code Review Sadece Yorum Yapabiliyor ve Bir Merge'i Asla Engelleyemiyor

Bir dev.to analizinde GitHub'ın dokümanlarına dikkat çekiliyor: Copilot her zaman yorum (Comment) tipinde inceleme gönderiyor, asla onay (Approve) veya değişiklik talebi (Request changes) değil; dolayısıyla merge işlemlerini engelleyemiyor ve zorunlu onaylara dahil edilmiyor.

Dokümanlara Göre Copilot Code Review Sadece Yorum Yapabiliyor ve Bir Merge'i Asla Engelleyemiyor

GitHub Copilot'ın code review özelliği, bir pull request ile merge arasına asla girmeyecek. Bir dev.to analizinin vurguladığı gibi, GitHub'ın kendi dokümanları bu konuda açık: Copilot her zaman Comment tipinde bir inceleme gönderir — asla Approve değil, asla Request changes değil. Zorunlu onaylara sayılmaz ve bir merge'i engelleyemez.

Yazının yazarına göre bu makul bir güvenlik sınırlaması, ama aynı zamanda AI code review satın alımlarında en çok yanlış anlağılan gerçek. Tedarikçi sunumları "otomatik kod incelemesi" vaat ediyor, alıcılar da bunu zihinlerinde "kalite kapısına" (quality gate) dönüştürüyor. Bunlar farklı ürünlerdir ve bu ayrım her kısa listeyi yeniden sıralar.

Dört kontrol noktası, dört rakip değil

dev.to yazısı, yönetilen bir kod değişikliğini, farklı araçların farklı şekilde doldurduğu dört kontrol noktası olarak çerçeveliyor — hepsi yorum ürettiği için çıktıları aldatıcı biçimde benzer görünse de:

  • Commit öncesi: yazar, IDE veya CLI'da stage'lenmiş değişiklikleri inceler ve bariz hataları ayıklar.
  • Depo araştırması: bir gözden geçirici, sembolleri, çağıranları, geçmişi, testleri ve depolar arası bağımlılıkları takip ederek etki alanını (blast radius) ölçer.
  • Pull request triyajı: bir otomasyon diff'i, açıklamayı ve depo rehberini okur, hedefli yorumlarla birlikte bir özet paylaşır ve branch güncellendiğinde yeniden inceler.
  • Merge yönetimi: branch kuralları testleri, statik analiz, güvenlik taramaları, belirlenmiş insan onaylarını ve denetlenebilir istisnaları zorunlu kılar.

Yazarın üçüncü kontrol noktası için benzetmesi acil servis triyaj hemşiresi: şiddeti işaretleyebilir ve doktora faydalı bir özet verebilir, ama ameliyat yapma yetkisi yoktur. Değer kapsam ve sıralamadadır; yetki başka yerde kalır.

Her araç gerçekte nerede duruyor

Yazı, dört ürünü bu kontrol noktaları boyunca karşılaştırıyor.

CodeRabbit, pull request'leri GitHub, GitLab, Azure DevOps ve Bitbucket üzerinde oluşturma ve güncelleme anlarında inceliyor. Pre-merge kontrolleri uyarı veya hata verebiliyor; Request Changes iş akışıyla, hata seviyesindeki bir kontrol, sorun düzeltilene veya açıkça geçersiz kılınana kadar merge'i engelleyebiliyor.

GitHub Copilot, completion'dan daha geniş bir yelpazeye sahip: VS Code, Visual Studio, JetBrains IDE'leri ve Xcode'da yerel inceleme, ayrıca GitHub'da manuel, CLI veya API üzerinden ya da depo ayarlarıyla otomatik tetiklenen PR incelemesi. Özelleştirme, .github/copilot-instructions.md üzerinden, .github/instructions/ altındaki path kurallarıyla ve AGENTS.md'deki paylaşılan kurallarla yürütülüyor. Yazı, dokümante edilmiş iki uyarıya dikkat çekiyor: agentic yeteneklerin arkasındaki Actions runner'ları kullanılamıyorsa yine de bir inceleme üretiliyor ama bağlam toplama yetenekleri olmadan; ayrıca varsayılan olarak inceleme yalnızca PR açıldığında yapılabiliyor, bu yüzden ekipler yeni push'ların yeniden inceleme tetikleyip tetiklemediğini doğrulamalı.

Sourcegraph Cody farklı bir darboğaza hedefleniyor: yetersiz bağlam. Anahtar kelime arama ve code graph sayesinde bir gözden geçirici, değiştirilen bir yetkilendirme yardımcısının depolar arasındaki tüm çağıranlarını bulabiliyor ve insan kararının arkasındaki kanıtı güçlendirebiliyor — bu, bir botun her PR'i incelemesiyle aynı şey değil. Geniş arama erişimi hem aracın değeri hem de ekip sınırları boyunca bir yetki riski, diye uyarıyor yazar.

CodeBuddy, pull request var olmadan önce en iyi anlaşılan bir araç; Çince gereksinimlere ve yorumlara yönelik, IDE, eklenti, CLI ve Tencent Cloud iş akışlarıyla birlikte. İncelenen materyal içinde yazar, CodeRabbit'e denk otomatik, depo geneli bir inceleme ve kapı iş akışına dair bir kanıt bulamadı ve iddia edilen her PR entegrasyonunun ayrıca doğrulanmasını öneriyor.

Yanlış pozitifler bir kuyruk maliyetidir

Her yanlış yorum gözden geçirici dikkatini tüketir ve geliştiricilere botu görmezden gelmeyi öğretir, diyor yazı; insanlar her AI başlığını mekanik olarak çözmeye başladığında yönetim ritüele dönüşür. AI yorumlarını dört kovada takip etmeyi öneriyor — doğrulanmış hata, faydalı iyileştirme, isteğe bağlı tercih, yanlış — bu dağılımı iki haftada bir gözden geçirmeyi ve gürültü üreten kuralları silmeyi. Yeni kontroller uyarı modunda başlamalı, yalnızca kararlı ve yüksek değerli olanlar engelleyici duruma yükseltilmeli. Stil formatlayıcılara, linter'lara ve type checker'lara ait; deterministik tarayıcılar bağımlılık zafiyetlerine ve sızdırılmış gizli bilgilere sahip olmalı, modelin yargısı ise doğruluk, güvenlik, uç durumlar, uyumluluk ve eksik testlere harcanmalı.

Demolarla değil, yeniden oynatılan geçmişle değerlendirin

Her ürüne farklı bir vitrin görevi vermek kanıt yerine pazarlama üretir, diye yazıyor yazar. Alternatif: temsili bir depo seçin, bilinen inceleme sonuçlarıyla 8 ila 12 temizlenmiş geçmiş pull request'i yeniden oynatın — bir uç durum hatası, bir yetkilendirme gerilemesi ve sonunda doğru çıktığı anlaşılan alışılmadık bir uygulama dahil — ve orijinal gözden geçirici yorumlarını gizleyin. Ardından eyleme dönük hassasiyeti, kritik sorun yakalamayı, gürültü maliyetini, bağlam kalitesini, yeniden inceleme davranışını ve yetki maruziyetini ölçün.

Neden önemli

Copilot'ın incelemesini bir yaptırım beklentisiyle benimseyen ekipler bu boşluğu dokümanları okurken değil, denetim sırasında keşfedecek. Olası bir kusur bulmak ile bir merge'i engellemek ayrı işlemlerdir: ilki olasılıksal analiz, ikincisi açık bir politika, görünür bir durum, kontrollü bir geçersiz kılma ve bir denetim izi gerektirir. Copilot kanıt sağlar; kapı mekânik kalır, branch protection ve insan onaylarından inşa edilir. Her ürünün gerçekte hangi kontrol noktasını doldurduğunu bilmek, satın alma kararının büyük kısmıdır — ve işin sadece bir hemşire gerektirdiğinde cerrah için ödeme yapmayı engeller.

  • #github-copilot
  • #code-review
  • #developer-tools
  • #ai-tooling

İlgili yazılar