# Der neue Copilot-Sicherheitsüberprüfungsablauf von GitHub zeigt, dass sich die Software-Toolchain auf eine Welt zubewegt, in der die Schwachstellentriage innerhalb der Codierungssitzung selbst erfolgt, anstatt auf eine spätere Pipeline-Phase zu warten, um den Entwicklern mitzuteilen, was sie bereits zur Überprüfung gesendet haben

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/github-copilot-security-review-2026-07-15-night-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-07-15T17:27:22.299+00:00
Updated: 2026-07-15T17:27:22.807691+00:00

> GitHub hat der GitHub Copilot-App in der öffentlichen Vorschau den Befehl „/security-review“ hinzugefügt, der KI-gesteuerte Schwachstellenprüfungen direkt in lokale Änderungen im laufenden Betrieb einfügt und die Schleife zwischen Codierung, Überprüfung und Behebung enger macht.

## TL;DR
- Laut GitHub können Entwickler jetzt „/security-review“ in der Copilot-App ausführen, um Codeänderungen während der Übertragung zu scannen.
- Der Befehl gibt hochzuverlässige Ergebnisse, eine Bewertung des Schweregrads und vorgeschlagene Korrekturen zurück, bevor der Code in einer Pull-Request-Pipeline landet.
- Der allgemeinere Trend bei Software geht dahin, dass die Sicherheitsüberprüfung früher in agentengestützte Entwicklungsworkflows Einzug hält.

## Key points
- GitHub bettet die Sicherheitsüberprüfung direkt in den Copilot-App-Workflow ein.
- Die Funktion soll das Code-Scannen, Dependabot und das geheime Scannen ergänzen, nicht ersetzen.
- Lokale oder sitzungsinterne Überprüfungen verkürzen die Feedbackschleife zwischen Codierung und Korrektur.
- Für die Agentenentwicklung sind gleichermaßen Sicherheitsleitplanken für Agenten erforderlich.
- Entwicklertools werden zur Bearbeitung, Validierung und Überprüfung in einem Arbeitsbereich zusammengeführt.

# Der neue Copilot-Sicherheitsüberprüfungsablauf von GitHub zeigt, dass sich die Software-Toolchain auf eine Welt zubewegt, in der die Schwachstellentriage innerhalb der Codierungssitzung selbst erfolgt, anstatt auf eine spätere Pipeline-Phase zu warten, um den Entwicklern mitzuteilen, was sie bereits zur Überprüfung gesendet haben

## Was passiert ist

Laut GitHub können Entwickler jetzt „/security-review“ direkt in der GitHub Copilot-App ausführen, um die Codeänderungen zu scannen, an denen sie aktiv arbeiten. Der Befehl befindet sich in der öffentlichen Vorschau und soll hochzuverlässige Sicherheitsergebnisse anzeigen, sie nach Schweregrad und Zuversicht bewerten und konkrete Korrekturen vorschlagen, bevor diese Änderungen im Überprüfungspfad weitergegeben werden.

![Das kontextbezogene redaktionelle Bild für GitHubs neuen Copilot-Sicherheitsüberprüfungsablauf zeigt, wie sich die Software-Toolchain auf eine Welt zubewegt, in der die Schwachstellentriage innerhalb der Codierungssitzung selbst erfolgt, anstatt auf eine spätere Pipeline-Phase zu warten, um den Entwicklern mitzuteilen, was sie bereits in die Überprüfung eingegeben haben. GitHub GitHub Copilot App Security Review Code-Scanning Dependabot GitHub GitHub GitHub Docs Technologie-Neuigkeiten](https://www.mercuriusit.com/wp-content/uploads/security-copilot-diagram.png)
*Für diese TechPulse-Geschichte wurde ein kontextbezogenes Bildmaterial ausgewählt.*

Das klingt vielleicht inkrementell, aber die Platzierung ist die Geschichte. GitHub positioniert die Sicherheitsüberprüfung nicht als etwas, das beginnt, nachdem der Code festgeschrieben, gepusht und an den Rest der Toolchain übergeben wurde. Es positioniert es als etwas, das innerhalb derselben Codierungssitzung passieren kann, in der die Arbeit noch fließend ist.

Der neue Befehl passt auch zu GitHubs breiterem Vorstoß rund um die Copilot-App als Desktop-Umgebung für agentengesteuerte Entwicklung. Die App zielt bereits darauf ab, Planungs-, Bearbeitungs-, Validierungs- und Pull-Request-Workflows näher zusammenzubringen. Das Hinzufügen eines sicherheitsspezifischen Slash-Befehls verstärkt die Idee eines einzigen Arbeitsbereichs.

## Warum es wichtig ist

Dies ist wichtig, da moderne Softwareteams bereits über zahlreiche nachgelagerte Sicherheitstools verfügen. Sie verfügen über Code-Scanning, Secret-Scanning, Abhängigkeitswarnungen, CI-Prüfungen und Review-Gates. Das wiederkehrende Problem ist nicht das Fehlen von Warnungen. Es ist der Abstand zwischen dem Schreiben von Code und dem Erhalten nützlichen Feedbacks, während der Autor noch über den lokalen Kontext verfügt.

GitHub versucht, diesen Abstand zu verringern. Wenn ein Entwickler eine gezielte Sicherheitsüberprüfung durchführen kann, während der Code noch in Bewegung ist, sinken die Kosten für die Behebung von Problemen. Es gibt weniger Kontextwechsel, weniger Nacharbeiten nach der Überprüfung und eine geringere Wahrscheinlichkeit, dass das Problem später in der Pipeline zur Bereinigungsaufgabe einer anderen Person wird.

Dies ist auch deshalb wichtig, weil die KI-gestützte Codierung die Ökonomie der Überprüfung verändert. Wenn Entwickler mehr Code schneller generieren und bearbeiten können, muss auch die Sicherheitsüberprüfung beschleunigt werden. Andernfalls wird die Verifizierungsseite des Workflows zum neuen Engpass.

## Technische Details

GitHub sagt, dass „/security-review“ aktuelle Workstream-Änderungen analysiert und hochzuverlässige Ergebnisse mit Schweregrad- und Konfidenzsignalen zurückgibt. Das Unternehmen weist insbesondere auf Schwachstellenklassen wie Injektionsfehler, Cross-Site-Scripting, unsichere Datenverarbeitung, Path Traversal und schwache Kryptografie hin.

![Das kontextbezogene redaktionelle Bild für GitHubs neuen Copilot-Sicherheitsüberprüfungsablauf zeigt, wie sich die Software-Toolchain auf eine Welt zubewegt, in der die Schwachstellentriage innerhalb der Codierungssitzung selbst erfolgt, anstatt auf eine spätere Pipeline-Phase zu warten, um den Entwicklern mitzuteilen, was sie bereits in die Überprüfung eingegeben haben. GitHub GitHub Copilot App Security Review Code-Scanning Dependabot GitHub GitHub GitHub Docs Technologie-Neuigkeiten](https://miro.medium.com/v2/resize:fit:1358/1*51VkDYc3HoFSH0CLbsAR2A.png)
*Für diese TechPulse-Geschichte wurde ein kontextbezogenes Bildmaterial ausgewählt.*

Der Befehl wird auch als Ergänzung zu bestehenden GitHub-Sicherheitssystemen und nicht als Ersatz beschrieben. Diese Unterscheidung ist wichtig. Die Sitzungsüberprüfung eignet sich gut dazu, Probleme frühzeitig zu erkennen, sie eliminiert jedoch nicht den Wert des Repository-weiten Code-Scannings, der Abhängigkeitsüberwachung und der umfassenderen Überprüfung der Organisationsrichtlinien.

Die GitHub-Dokumentation zu KI-gestützten Sicherheitserkennungen hilft dabei, die größere Richtung zu erklären. Das Unternehmen nutzt bereits KI-basiertes Scannen, um die Abdeckung auf Sprachen und Frameworks auszudehnen, die nicht vollständig von CodeQL abgedeckt werden. Durch die Integration der Sicherheitsüberprüfung in die Copilot-App wird der gleichen allgemeinen Idee ein interaktiveres Frontend hinzugefügt: Verwenden Sie KI, um das Feedback zu Schwachstellen zu erweitern und zu beschleunigen, wo deterministische Analyse allein Lücken hinterlässt.

## Auswirkungen auf Markt und Branche

Für Softwaretools ist dies eine bedeutsame Veränderung im Bereich der Sicherheitsüberprüfung. Der Schwerpunkt verlagert sich von separaten, späteren Pipeline-Stufen hin zum selben Arbeitsbereich, in dem Codierung und Agentenunterstützung stattfinden.

Das hat Auswirkungen auf Plattformanbieter. Sobald Entwickler erwarten, dass Planung, Codegenerierung, lokale Validierung, Sicherheitsüberprüfungen und PR-Erstellung in einer Umgebung stattfinden, wird es schwieriger, Einzeltools zu rechtfertigen, es sei denn, sie bieten einen offensichtlichen Spezialwert.

Für GitHub stärkt der Schritt den Anspruch von Copilot, mehr als nur ein Coding-Assistent zu sein. Es wird Teil eines umfassenderen operativen Rahmens rund um die Entwicklungsarbeit, bei dem KI sowohl zum Erstellen von Code als auch zum Herausfordern des Codes vor seiner Verbreitung eingesetzt wird.

## Worauf man als Nächstes achten sollte

Beobachten Sie, ob Teams „/security-review“ tatsächlich als gewohnheitsmäßigen Schritt verwenden oder ihn als gelegentliches Extra behandeln. Die Schwerkraft des Workflows ist wichtiger als die Verfügbarkeit von Funktionen.

Sehen Sie sich auch an, wie GitHub Signalqualität und Geschwindigkeit in Einklang bringt. Wenn Sitzungsüberprüfungen zu viel Lärm erzeugen, werden sie von den Entwicklern ignoriert. Wenn sie fokussiert und glaubwürdig bleiben, werden sie zu einer praktischen Gewohnheit.

Beobachten Sie vor allem, wie sich Sicherheitstools an die agentengesteuerte Softwareentwicklung anpassen. Je schneller Code erstellt wird, desto wertvoller wird frühes, integriertes Sicherheitsfeedback.

## Quellen

- [GitHub: Sicherheitsüberprüfungen jetzt in der GitHub Copilot-App verfügbar](https://github.blog/changelog/2026-07-14-security-reviews-now-available-in-the-github-copilot-app/)
- [GitHub: GitHub Copilot-App allgemein verfügbar](https://github.blog/changelog/2026-06-17-github-copilot-app-generally-available/)
- [GitHub-Dokumente: KI-gestützte Sicherheitserkennungen in Pull-Anfragen](https://docs.github.com/en/code-security/concepts/code-scanning/ai-powered-security-detections)

Mentions: GitHub, GitHub Copilot-App, Sicherheitsüberprüfung, Code-Scannen, Dependabot, Anwendungssicherheit

## Sources
- [GitHub](https://github.blog/changelog/2026-07-14-security-reviews-now-available-in-the-github-copilot-app/)
- [GitHub](https://github.blog/changelog/2026-06-17-github-copilot-app-generally-available/)
- [GitHub-Dokumente](https://docs.github.com/en/code-security/concepts/code-scanning/ai-powered-security-detections)