EN ← トップへ戻る
AIツール

GitHub Copilotの機密コード除外がCLIとアプリに対応|AI開発の情報管理

GitHubは2026年9月2日、CopilotアプリとCopilot CLIでコンテンツ除外ポリシーへの対応が一般提供になったと発表しました。企業・組織・リポジトリの管理者が設定した除外ファイルを、Copilotがコンテキ

記事ID:TC-0035 公開:

GitHubは2026年9月2日、CopilotアプリとCopilot CLIでコンテンツ除外ポリシーへの対応が一般提供になったと発表しました。企業・組織・リポジトリの管理者が設定した除外ファイルを、Copilotがコンテキストとして使わないようにする仕組みです。

AIにコードを読ませる開発フローでは、機密情報や特定のソースコードを意図せず参照させないことが重要です。今回の対応によって、エージェントを利用する場面でも既存の除外設定を適用できます。

【今回の一般提供で変わること】GitHub Copilotのコンテンツ除外設定が、CopilotアプリとCLIでも一般提供となりました。開発者がエージェントへ作業を任せる場面では、ツールがリポジトリ内の複数ファイルを参照することがあります。管理者が指定した除外対象を、こうした作業のコンテキスト選択にも反映できる点が重要です。

【コンテンツ除外の意味】コンテンツ除外は、指定されたファイルをCopilotが参照する情報から外すためのポリシーです。対象ファイルをリポジトリから削除するものでも、開発者本人の閲覧権限を変更するものでもありません。AIへ渡す情報の範囲を制御する仕組みと、コードへのアクセスを制限する仕組みは区別する必要があります。

【アプリとCLIの違い】アプリを使う開発者と、コマンドラインからCopilotを利用する開発者では操作画面が異なります。しかし同じ組織のコードを扱う以上、機密情報の扱いは一貫していることが望まれます。今回の対応は、利用する画面が変わっても組織の情報管理方針を適用しやすくするものです。

【除外対象の決め方】社外へ共有できない設計資料、特定の内部実装、契約上取り扱いに制限があるファイルなどは、組織ごとに保護の必要性が異なります。すべてを一律に除外するとAIが十分な情報を得られず、提案の品質が下がる場合があります。保護の必要性と開発効率を考え、対象を明確にすることが重要です。

【ポリシーの管理単位】企業、組織、リポジトリの管理者が設定する仕組みでは、どの単位のルールが適用されるかを理解する必要があります。複数のチームが同じコードを利用する場合、担当者によって設定の解釈が違うと運用が複雑になります。変更の責任者と確認手順を決めておくことが望まれます。

【エージェント作業での確認】AIへ修正を依頼するときは、対象のファイルだけでなく、関連ファイルを参照する場合があります。除外設定が適用されると、AIが一部の背景情報を使えず、修正提案が不完全になる可能性もあります。開発者は生成結果を検証し、必要な情報が不足していないか確認する必要があります。

【シークレット管理とは別】パスワードやAPIキーがコードへ含まれている場合、コンテンツ除外だけで問題が解決するわけではありません。認証情報を適切な保管場所へ移し、必要なら無効化・再発行する対策が重要です。Gitの履歴に残った情報についても、別途の対応を検討する必要があります。

【アクセス権との組み合わせ】Copilotに参照させない設定と、誰がリポジトリを閲覧できるかという設定は目的が異なります。前者だけを導入しても、権限を持つ利用者による閲覧を防ぐことはできません。機密性の高いプロジェクトでは、リポジトリの権限管理、監査、レビューを合わせて設計する必要があります。

【導入前のテスト】まず除外対象を限定した検証用リポジトリで設定を確認し、CopilotアプリとCLIの両方で期待した動作になるかを試す方法が考えられます。設定を変更した後も、利用者への周知と定期的な確認が重要です。想定外の挙動が見つかった場合に管理者へ報告できる経路も必要です。

【BusinessとEnterpriseの対象範囲】今回の一般提供はCopilot BusinessとCopilot Enterpriseの利用者向けです。個人向けのすべての利用形態に同じ管理機能があると考えるべきではありません。実際の管理画面や利用条件は公式の案内で確認する必要があります。

【開発者体験との両立】情報保護を強めるほど、AIが参照できる情報は限定されます。除外したファイルに依存する変更を依頼した場合は、開発者が必要な背景を別の方法で伝える必要があるかもしれません。安全性だけでなく、作業の完了率やレビュー負担も測ることが重要です。

【今後の注目点】AIコーディング支援が単純な補完から複数ファイルを扱うエージェントへ広がるほど、情報の参照範囲を統制する重要性は増します。コンテンツ除外は有用な管理手段ですが、アクセス制御や秘密情報の管理を置き換えるものではありません。組織全体で重層的な対策を続けることが求められます。

対象はCopilot BusinessとCopilot Enterpriseです。すべてのデータ流出リスクを防ぐ万能な仕組みではなく、アクセス権やシークレット管理などの対策と組み合わせる必要があります。

情報源

GitHub Changelog ↗