每日科技新闻速递
1. GitHub 将 Agent skills 与 MCP 带入 Copilot 代码审查
- 标题:Copilot code review: Agent skills and MCP now generally available
- 摘要:GitHub 7 月 29 日宣布,Copilot 代码审查对 Agent skills 和 MCP server 的支持面向 Pro、Pro+、Business 和 Enterprise 用户正式可用。Agent skills 可让审查调用仓库中的团队工具和编码规范,MCP 可提供第三方平台上下文;官方同时说明,代码审查发起的 MCP 调用被限制为只读,既有 cloud agent 配置也会沿用。正式可用不等于所有组织已配置好权限和上下文,企业仍需检查仓库设置与凭据策略。
- 链接:GitHub 官方变更说明
2. CodeQL 2.26.1 扩大框架覆盖并调整安全查询
- 标题:CodeQL 2.26.1 improves analysis accuracy and framework coverage
- 摘要:GitHub 7 月 29 日介绍 CodeQL 2.26.1,更新覆盖 Go 的
log/slog、Java/Kotlin 的 Apache POI,以及 Angular@HostListener消息事件处理器,并调整多项查询。GitHub称该版本扩大框架覆盖、减少 Rust 分析误报,同时也指出 Java 的 SSRF 查询可能产生更多有效告警。它是静态分析能力的更新,不代表运行时安全问题已被自动解决。 - 链接:GitHub 官方变更说明 / CodeQL 完整变更记录
3. npm 把恶意软件扫描放到发布与安装之间
- 标题:npm publish-time malware scanning and dual-use metadata
- 摘要:GitHub 7 月 28 日宣布 npm 在发布时自动扫描新包,包可能正常发布、进入人工审核或被拦截;在可安装前通常会有约 5 分钟延迟,高峰或包内容较大时可能达到 15 分钟以上,这不是服务时长保证。具备安全相关双用途能力的包需要在
package.json中声明contentPolicy,并在根目录提供DISCLOSURE文件;相关发布要求会逐步执行,维护者需要让依赖发布“立即可安装”的自动化容忍这段延迟。 - 链接:GitHub 官方变更说明 / npm 双用途内容政策文档
4. Microsoft 发布 Project Perception 的 AI 安全系统构想
- 标题:Rethinking security for the age of AI — Introducing Project Perception
- 摘要:Microsoft 7 月 27 日介绍 Project Perception,把信号、上下文、模型和专用代理组合成持续学习的安全系统,用于识别风险、排序并连接到防御动作。微软将其描述为“用 AI 防御 AI”的 agentic 安全栈,并强调保留人工控制以及沿用现有安全、合规和治理控制。公告主要说明产品方向与设计理念,不能据此推断所有能力已经公开可用,或已在所有环境中证明效果。
- 链接:Microsoft 官方博客
5. NVIDIA 牵头成立 Open Secure AI Alliance
- 标题:Industry Leaders Join Open Secure AI Alliance for AI Safety and Security
- 摘要:NVIDIA 7 月 27 日宣布成立 Open Secure AI Alliance,倡议围绕 AI agent 的完整栈建设可检查、可测试和可改进的开放安全工具。公告把身份、权限、harness、guardrail、日志与评估列为 agent 安全的重要组成部分,并提到 Safetensors、Lightwell、MDASH 和 Grok Build 等开放项目或参与方。联盟公告描述的是成员、理念与正在推进的开放基础设施,不代表这些能力已经形成统一标准或全部交付。
- 链接:NVIDIA 官方博客 / NVIDIA 联盟介绍页
今日提醒:GitHub Models 于 7 月 30 日完全退役
- 标题:GitHub Models is being fully retired on July 30, 2026
- 摘要:GitHub 7 月 1 日公告的退役日期今天到期:GitHub Models 的 playground、模型目录、推理 API 和 BYOK 将不再提供,且影响包括已有活跃使用的客户。仍依赖这些入口的项目应检查调用、实验链接和文档,并按 GitHub 给出的替代方向评估迁移;这不是 GitHub 所有模型能力整体停止。
- 链接:GitHub 官方退役公告
简短结论
今天的主线是“AI 进入工程控制面”:Copilot 代码审查开始调用团队技能和外部上下文,CodeQL 继续补齐框架与 AI 相关开发安全能力,npm 则把恶意包检测前移到发布环节。Microsoft 和 NVIDIA 的公告分别从企业防御系统与开放安全生态描述 AI agent 的治理方向,而 GitHub Models 的退役提醒则说明平台生命周期管理同样是 AI 工程的一部分。需要注意的是,厂商公告中的产品能力、联盟计划和安全效果,仍应按照实际套餐、配置、公开范围与独立验证分别判断。
本文基于 GitHub Changelog、Microsoft 官方博客、NVIDIA 官方博客与 CodeQL 官方变更记录整理。Chrome 中已向 ChatGPT 提交辅助事实风险评估请求;页面开始检索来源和时效性,但在限定等待时间内未返回完整逐条结论,因此正文以原始官方页面自行交叉核验,并保留对厂商自述、计划和实际可用范围的限定。
