GitHub Copilot Code Review einrichten: Schritt-für-Schritt-Tutorial
Copilot kann jeden Pull Request auf GitHub reviewen: manuell anfordern, vorgeschlagene Fixes mit einem Klick übernehmen und per Rulesets zur Pflicht machen. Sechzehn bebilderte Schritte aus GitHubs eigenem Screencast.
Kurzantwort: Copilot Code Review in vier Schritten einrichten
- Pull Request öffnen und bei Reviewers → Copilot auf Request klicken. Übersichtskommentar und Inline-Vorschläge kommen meist in unter 30 Sekunden.
- Fixes mit dem Commit-suggestion-Button übernehmen — keine IDE nötig. Nach einem Copilot-Autofix-Commit läuft code scanning erneut und schließt den Alert automatisch.
- Zur Pflicht machen: Ruleset mit Require a pull request before merging plus dem Häkchen Automatically request Copilot code review — damit reviewt Copilot jeden neuen Pull Request.
- Standards in .github/copilot-instructions.md festhalten; AGENTS.md im Repo-Root und pfadspezifische .instructions.md-Dateien verfeinern, was Copilot prüft.
How to automate code reviews and testing with GitHub Copilot
Video:GitHub4:36
Configuring code review by GitHub Copilot
Doku:GitHub Docs
Alle Screenshots auf dieser Seite stammen aus GitHubs offiziellem Screencast eines Demo-Repositories; der Text wurde unabhängig geschrieben und jede Einstellung gegen GitHub Docs geprüft.
Quellvideo von GitHub auf YouTube, verlinkt als Deep Links mit Zeitstempel. Die in den Stills sichtbaren Copilot-Kommentare sind Demo-Inhalte aus der Aufnahme.
GitHub Copilot Code Review Schritt für Schritt einrichten
Copilots Review am Pull Request lesen
- 1
Pull Request öffnen und Copilot unter Reviewers finden
Sobald ein Pull Request geöffnet wird, taucht Copilot im Reviewers-Feld auf — entweder weil Sie es hinzugefügt haben oder weil Ihr Ruleset es automatisch angefordert hat. Der Timeline-Eintrag "review requested due to automatic review settings" bestätigt die Automatisierung.

Mit dem offenen Pull Request steht Copilot sofort in der Review-Warteschlange.Bei 0:10 ansehen - 2
Mit Copilots Pull Request Overview starten
Copilots erster Kommentar fasst zusammen, was der Pull Request tut, welche Dateien er reviewt hat und wie viele Kommentare entstanden sind. Nutzen Sie ihn als Inhaltsverzeichnis der Review.

Die Übersicht zeigt, was Copilot gelesen hat, bevor Sie den ersten Inline-Kommentar öffnen.Bei 0:20 ansehen - 3
Inline-Kommentare mit Fix-Vorschlägen lesen
Inline-Kommentare landen exakt auf den betroffenen Zeilen. Dieser markiert exec() mit String-Formatierung als Code-Injection-Risiko und liefert darunter einen sofort übernehmbaren Vorschlagsblock.

Schweregrad zuerst: Der Injection-Hinweis bringt einen Ein-Klick-Fix mit.Bei 0:32 ansehen - 4
Style- und Typhinweise prüfen
Copilot setzt auch die Konventionen Ihres Repositories durch — hier zitiert es die Coding-Guidelines und nennt die exakte Annotation. Daumen hoch/runter bewerten den Kommentar und verbessern künftige Reviews.
![Copilot review comment asking for a missing Python return type annotation with the exact code def search_publishers() -> tuple[dict, int] shown on a GitHub pull request diff Copilot review comment asking for a missing Python return type annotation with the exact code def search_publishers() -> tuple[dict, int] shown on a GitHub pull request diff](/images/guides/copilot-code-review-tutorial/copilot-code-review-tutorial-type-hint-comment.webp)
Konventions-Hinweise zitieren Ihre eigenen Guidelines zurück.Bei 0:52 ansehen
Beheben, was Copilot und code scanning markieren
- 5
Copilots Befunde mit code scanning abgleichen
Der github-advanced-security-Bot meldet denselben exec()-Aufruf als CodeQL-Code-Injection-Alert. Darunter ergänzt Copilot Autofix eine Erklärung der Schwachstelle samt Proposed Fix.

Zwei Reviewer, eine Zeile: CodeQL schlägt Alarm, Copilot Autofix liefert das Rezept.Bei 1:08 ansehen - 6
Einen Änderungsvorschlag mit einem Klick übernehmen
Jeder Vorschlagsblock trägt den Commit-suggestion-Button — der Fix landet als neuer Commit auf dem Pull-Request-Branch, ganz ohne IDE. Mehrere Vorschläge lassen sich auch zu einem Commit bündeln.

Commit suggestion schreibt den Fix direkt auf den Pull-Request-Branch.Bei 1:23 ansehen - 7
Dem automatischen Re-Run von code scanning zusehen
Nach dem Übernehmen des Autofix-Vorschlags erscheint der Banner "Alert fix successfully applied", der Pull Request erhält einen zweiten Commit und CodeQL scannt den Branch erneut — bei sauberem Fix verschwindet der Alert von selbst.

Gefixt heißt neu gescannt: CodeQL prüft den Branch nach dem Fix-Commit.Bei 1:46 ansehen - 8
Restliche Kommentare im Files-Tab abarbeiten
Der Files-changed-Tab zeigt Copilots Kommentare direkt neben den Diffs. Hier Apply suggestion öffnen, bei Bedarf die Commit-Message anpassen und committen — kein Umweg über den Editor.

Review-Kommentare bleiben samt Vorschlägen am Diff im Files-Tab hängen.Bei 2:02 ansehen
Copilot-Review per Rulesets und Anweisungen erzwingen
- 9
Ein Ruleset anlegen, das Copilot automatisch anfordert
In Settings → Rulesets → New ruleset den Default-Branch als Ziel wählen, Require a pull request before merging aufklappen, Required approvals auf 1 setzen und Automatically request Copilot code review anhaken. Ab jetzt reviewt Copilot jeden neuen Pull Request — ohne dass jemand an Request denken muss.

Dieses Häkchen setzt Copilot auf jeden neuen Pull Request der Ziel-Branches.Bei 2:26 ansehen - 10
Die Status-Checks erzwingen, die den Merge schützen
Im selben Ruleset Require status checks to pass aktivieren und die Jobs backend-tests und frontend-tests aus dem GitHub-Actions-Workflow hinzufügen. Merges warten jetzt auf Grün.

Zwei Workflow-Jobs aus den Actions des Repos bewachen jetzt jeden Merge.Bei 2:32 ansehen - 11
Merges bei offenen Sicherheits-Alerts blockieren
Immer noch im Ruleset Require code scanning results anhaken und CodeQL mit Schwellwert hinzufügen — Security alerts: High or higher, Alerts: Errors. Ein hochgradiger Befund friert den Merge bis zur Behebung ein.

Der CodeQL-Schwellwert entscheidet, welche Alerts einen Pull Request stoppen.Bei 2:42 ansehen - 12
Copilot Ihre Standards schriftlich geben
Legen Sie .github/copilot-instructions.md im Repository an und beschreiben Sie Stack und Regeln — Copilot Review liest diese Datei bei jedem Review und zitiert Ihre Guidelines in den Kommentaren.

Die Datei liegt in .github, und jedes Copilot-Review erbt sie.Bei 2:53 ansehen
Die Pull Requests reviewen, die Copilot selbst erstellt
- 13
Copilots Pull Requests wie die eines Kollegen behandeln
Auch Copilot erstellt Pull Requests — und sein Code verdient dieselbe Prüfung. Öffnen Sie den Pull Request, lesen Sie die von Copilot geschriebene Beschreibung und bestätigen Sie, dass vor dem Merge ein menschliches Review nötig ist.

Copilot hat diesen Pull Request vom Branch copilot/fix-12 gestellt und ein menschliches Review angefordert.Bei 3:12 ansehen - 14
Den Branch vor dem Freigeben in einem Codespace ausführen
Öffnen Sie einen Codespace auf Copilots Branch und starten Sie die App. Der Stern-Bewertungsfilter, den Copilot gebaut hat, funktioniert — also ausprobieren statt nur das Diff zu lesen.

Die Codespace-URL liefert Copilots Branch live — Filter auf 4+ Stars.Bei 3:42 ansehen - 15
Änderungen per @copilot-Erwähnung anfordern
Etwas fehlt? Kommentieren Sie im Pull Request und erwähnen Sie @copilot mit den Details. Copilot schiebt Folge-Commits in denselben Pull Request — ohne Murren über Scope Creep.

Ein @copilot-Kommentar reicht, um den Agenten wieder an die Arbeit zu schicken.Bei 3:57 ansehen - 16
Workflow-Läufe auf Copilots Pull Requests freigeben
Aus Sicherheitsgründen warten Actions auf einem Copilot-Pull-Request, bis ein Mensch sie freigibt. Approve workflows to run drücken, dann backend-tests, frontend-tests und CodeQL auf Grün warten — erst dann mergen.

In der Warteschlange heißt: Es wartet auf Sie. Copilots Pull Requests brauchen einen Menschen, bevor Actions laufen.Bei 4:18 ansehen
