2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

기술 · 코드 리뷰 자동화

GitHub, 코파일럿 리뷰 API 지원…기본 검토 수준도 변경

GitHub가 코파일럿 코드 리뷰를 REST·GraphQL API로 요청하고 요청별 검토 수준을 지정하는 기능을 발표했다. 기본 설정 변경은 공지보다 앞선 9월 28일 적용됐으며, 조직의 설정과 개별 저장소의 설정을 함께 살펴볼 필요가 있다.

트리뉴스2026.10.05 게재3분 읽기출처 2곳 확인
기사 주제를 일반화한 실사풍 AI 생성 삽화
▲ 기사 주제를 일반화한 실사풍 AI 생성 삽화입니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

코파일럿으로 코드 리뷰를 자동 요청하는 개발팀은 이제 요청 경로와 검토 수준을 함께 설계할 수 있게 됐다. GitHub는 10월 2일 공식 공지에서 REST·GraphQL API를 통한 리뷰 요청과 요청별 검토 수준 지정을 지원한다고 발표했다. 정식 제공 대상은 코파일럿 Pro·Pro+·Max·Business·Enterprise 요금제라고 밝혔다.

기존 설정을 점검할 때 먼저 구별해야 할 날짜는 발표일과 적용일이다. GitHub에 따르면 Default 설정이 Balanced를 사용하도록 바뀐 시점은 9월 28일이다. 기존 및 신규 저장소와 조직이 대상이며, Lite를 명시적으로 선택한 설정은 유지됐다. 따라서 공지를 읽은 날짜만으로 해당 팀의 설정이 언제 바뀌었는지 판단해서는 안 된다.

설정은 한 곳에만 존재하지 않는다. GitHub는 기업·조직·저장소·개인 단위에서 검토 수준을 관리할 수 있고, 하위 수준의 설정이 상위 수준 설정을 재정의할 수 있다고 안내했다. 조직의 기본값을 확인하는 것에 더해 저장소와 개인 설정도 함께 살피는 것이 실제 리뷰 운영을 파악하는 데 도움이 된다.

이번 발표가 확인해 주는 범위는 API 지원과 설정 방식이다. 제공된 자료에는 코파일럿을 직접 시험한 결과나 Balanced의 성능을 외부에서 검증한 결과가 없다. 검토 수준의 기본값이 달라졌다는 사실만으로 결함 탐지율이나 보안 효과가 얼마나 달라졌는지까지 단정할 수는 없다.

별도 배경으로, Google은 9월 24일 자사 내부 보안 검사 에이전트 PageBreak의 운영 방식을 소개했다. Google 설명에 따르면 이 도구는 취약점 후보를 실행 환경에서 검증하고 실제 공격용 입력의 실행 결과를 확인한다. 검증하지 못한 후보는 후속 검사와 검증기 개발에 활용하되 제품 담당 팀에는 전달하지 않는다고 밝혔다.

Google이 보고한 자사 웹 애플리케이션의 XSS 취약점 발견 건수는 500건 이상이다. 다만 제공 자료에는 이 집계를 독립적으로 검증한 결과가 없다. 이 사례는 취약점 재현 검사의 배경 설명이며, 일반 코드 리뷰를 다루는 코파일럿의 기능이나 성능을 확인하는 근거로 사용할 수 없다.

Our view

자동 요청과 결과 검증을 따로 설계해야

국내 개발팀이 이번 변경을 적용한다면, 자동화가 어떤 검토 수준으로 요청을 보내는지와 각 설정 범위에서 무엇을 선택했는지부터 기록하는 접근이 유용하다. 특히 Default와 명시적으로 선택한 Lite를 구별해야 설정 변경의 영향을 추적하기 쉽다.

리뷰를 요청하는 절차가 자동화됐다고 해서 결과의 타당성까지 검증되는 것은 아니다. 코드 리뷰 지적을 받아들이는 기준과 보안 문제를 재현하는 절차를 구분해 두면, 설정 변경과 실제 품질 판단을 혼동할 가능성을 줄일 수 있다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    Copilot code review: API support and new default effort level

    GitHub · 2026.10.02 게재 · 2026.10.05 확인

    확인한 것: 제공된 공식 공지 메모 기준으로 API 지원, 대상 요금제, 기본값 적용일과 설정 범위를 확인했다. 회사 발표이며 직접 시험 결과는 포함되지 않았다.

    https://github.blog/changelog/2026-10-02-copilot-code-review-api-support-and-new-default-effort-level/

  2. 02

    Agentic Hacks, Real Proofs: Inside Google's PageBreak Project

    Google · Michał Bentkowski · 2026.09.24 게재 · 2026.10.05 확인

    확인한 것: 제공된 메모의 별도 배경 자료로, 내부 취약점 검증 절차와 회사 자체 집계를 참고했다. 코파일럿 기능이나 성능에 대한 독립 검증 자료는 아니다.

    https://blog.google/security/agentic-hacks-real-proofs-inside-googles-pagebreak-project/

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호