GitHub Agentic Workflows的权限、令牌与企业费用控制

Markdown工作流编译 · 令牌权限与Safe Outputs · AI Credits组织费用控制

软件开发更新于 2026/8/26165 阅读

本文围绕GitHub Agentic Workflows的Public Preview发布,说明自然语言Markdown工作流定义与编译流程、GITHUB_TOKEN与copilot-requests权限配置、Safe Outputs写入控制、Agent Workflow Firewall执行隔离、Staged Mode与Threat Detection安全检测,以及AI Credits组织计费与企业分级上线方法。

概述

GitHub Agentic Workflows从Markdown定义到Actions执行的自动化流程概览,美步科技整理
一张横向流程信息图。左侧是一份Markdown文件图标,通过编译箭头连接到中间的GitHub Actions YAML文件图标,再通过执行箭头连接到右侧的沙箱运行环境和Safe Outputs输出区域。底部横条标注权限层级:只读权限、copilot-requests: write和受控输出三个阶段。

GitHub Agentic Workflows此次开放了什么?

GitHub Agentic Workflows于2026年6月11日进入Public Preview,可将自然语言Markdown编译为标准GitHub Actions YAML。它适合Issue分类与重复项识别、CI失败原因归纳、文档一致性检查、代码审查建议和仓库健康报告等需要理解上下文的自动化任务,并沿用现有Runner组和Actions策略。智能体默认使用只读权限,在Agent Workflow Firewall沙箱中执行;写操作由Safe Outputs提交给独立的受控任务处理。

同日发布的令牌更新允许组织仓库使用GitHub Actions内置的GITHUB_TOKEN调用Copilot推理。组织启用"Allow use of Copilot CLI billed to the organization"策略,并在工作流权限中加入copilot-requests: write后,相关AI Credits直接计入组织。企业上线前应把触发条件、读取权限、写入动作、网络访问、模型费用和人工审批分别列入验收清单。

Agentic Workflows使用gh-aw GitHub CLI扩展。源文件位于.github/workflows/目录,由YAML Front Matter定义触发器、权限、工具、Safe Outputs和AI引擎,Markdown正文描述智能体需要完成的任务。gh aw compile把源文件编译为GitHub Actions实际执行的.lock.yml文件。

项目 作用 企业检查点
Markdown源文件 用自然语言描述自动化目标和判断规则 纳入代码审查、CODEOWNERS和分支保护
YAML Front Matter 配置触发器、权限、工具、输出和AI引擎 逐项检查事件来源、权限范围和写入动作
.lock.yml GitHub Actions实际执行的编译结果 每次修改源文件后重新编译,并审查生成差异
Runner组与Actions策略 承载任务运行和组织级约束 限定仓库、Runner组、允许的Action和审批规则
AI引擎 执行需要推理或解释的任务 当前官方文档列出GitHub Copilot、Claude Code、OpenAI Codex、Google Gemini和Pi

标准GitHub Actions继续承载构建、测试、代码扫描和部署等确定性流程;Agentic Workflows适合增加Issue研判、失败原因归纳、文档同步和改进建议等推理任务。企业可以先选择只读报告类场景,再逐步增加评论、Issue或Pull Request等受控输出。

从Markdown到Actions工作流需要哪些步骤?

手动创建流程包括安装CLI扩展、编写Markdown、编译、审查和提交两个文件:

gh extension install github/gh-aw
gh aw init
gh aw compile

编译完成后,仓库同时保存源Markdown和生成的.lock.yml。建议把以下检查加入Pull Request模板:

  1. 触发事件是否限定到预期分支、Issue、Pull Request或计划任务;
  2. Markdown指令是否明确任务目标、输入范围、完成条件和停止条件;
  3. permissions是否只开放任务实际需要的读取权限;
  4. safe-outputs是否只列出允许产生的Issue、评论、标签或Pull Request;
  5. 网络允许列表是否只包含任务依赖的域名;
  6. .lock.yml差异是否与Markdown和Front Matter修改一致;
  7. 模型、单次AI Credits上限、执行频率和并发策略是否符合预算。

修改Markdown后需要重新执行gh aw compile并提交新的.lock.yml。Markdown源文件和生成的.lock.yml应同时进入代码审查与版本控制。

智能体工作流需要哪些权限边界?

GitHub Agentic Workflows默认使用只读GitHub权限。contents: read用于读取代码,issues: readpull-requests: readactions: read分别用于读取Issue、Pull Request和Actions状态。计算型任务还可以使用空权限对象{}

Copilot推理通过内置Actions令牌时,需要单独声明copilot-requests: write。这个权限用于Copilot推理请求,仓库内容写入仍由Safe Outputs或明确配置的受控任务执行。使用该权限前需要升级到最新Agentic Workflows CLI。

一个面向组织计费的权限骨架可以写成:

permissions:
  contents: read
  issues: read
  pull-requests: read
  copilot-requests: write

safe-outputs:
  create-issue:
    max: 1
GitHub Agentic Workflows权限分层控制图,从只读权限到copilot-requests到Safe Outputs的三层架构
一张三层分层架构信息图。顶层标注"只读权限层",列出contents: read、issues: read、pull-requests: read和actions: read四项;中间层标注"Copilot推理层",列出copilot-requests: write和GITHUB_TOKEN;底层标注"受控输出层",列出Safe Outputs的Issue、评论、标签和Pull Request四类输出,每类标注最大次数和目标范围。三层之间用向下箭头连接,右侧标注"权限逐层递增,写入与推理分离"。

Safe Outputs把智能体请求与实际写入分开:智能体以只读权限生成结构化请求,独立任务再使用限定权限创建Issue、添加评论、标签或Pull Request。企业需要明确每类输出的最大次数、标题前缀、标签、目标分支和审批环境,并在测试仓库验证输出内容和权限日志。

外部贡献者、Fork和Pull Request会把Issue正文、评论、代码及依赖内容带入智能体上下文。需要进一步检查工作流触发条件、提交者身份和Actions审批策略时,可以查看GitHub Actions工作流安全,把Agentic Workflows的触发范围与现有CI/CD安全规则统一管理。

GITHUB_TOKEN怎样替代长期PAT?

GitHub在2026年6月11日公布,Agentic Workflows可以使用Actions内置的GITHUB_TOKEN。组织仓库按以下顺序配置:

  1. 升级到最新Agentic Workflows CLI:gh extension upgrade aw
  2. 在组织Copilot策略中启用"Allow use of Copilot CLI billed to the organization";
  3. 在Markdown Front Matter的permissions中加入copilot-requests: write
  4. 执行gh aw compile生成新的.lock.yml
  5. 审查Markdown与锁定工作流差异后提交;
  6. 在测试仓库运行一次,检查权限、推理、Safe Outputs和计费记录。

当工作流在组织所有的仓库中使用Actions令牌时,AI Credits直接计入组织。GitHub公告列出的适用计划包括Copilot Free、Pro、Pro+、Business和Enterprise。组织级策略负责决定哪些仓库可以调用Copilot CLI,工作流Front Matter负责限定单个任务的具体权限。

其他AI引擎使用各自的认证方式。官方当前文档列出的示例包括Claude Code的Anthropic凭据、OpenAI Codex的CODEX_API_KEYOPENAI_API_KEY、Google Gemini的GEMINI_API_KEY或工作负载身份。凭据应保存在对应的GitHub Secrets或身份系统中,并只向需要它的任务步骤开放。

工作流执行环境怎样隔离?

Agent Workflow Firewall是Agentic Workflows当前默认的智能体沙箱。它把智能体放入容器,通过代理和域名允许列表控制HTTP与HTTPS出站访问;系统路径以只读方式呈现,工作区、用户目录和临时目录按任务需要读写,Docker Socket保持隐藏。

控制层 默认或可配置状态 验收方法
GitHub权限 智能体默认只读 检查permissions和运行日志中的API调用
文件系统 沙箱限制可写位置 在测试工作流中验证允许和拒绝的路径
网络 AWF按域名允许列表控制出站访问 检查防火墙日志中的允许与拒绝记录
Secret 敏感凭据放在隔离的后续任务或指定工具步骤 检查智能体运行环境和日志中是否出现凭据
Safe Outputs 写入请求由独立任务执行 验证输出类型、次数、内容和目标位置
Threat Detection 启用后由独立任务扫描拟应用的输出 使用测试提示和模拟敏感内容验证拦截结果

这部分与通用Copilot本地、云端执行隔离属于不同页面归属。需要继续检查文件系统、网络、凭据和云端执行环境时,可查看GitHub Copilot沙箱隔离

Safe Outputs怎样控制Issue、评论和Pull Request?

Safe Outputs在Front Matter中声明智能体允许请求的GitHub操作。智能体保持只读,结构化输出经过校验后,由单独的受限任务执行写入。官方当前提供创建或更新Issue、添加评论、创建Pull Request、添加标签和调用受控工作流等输出类型。

企业可以采用以下分级方式:

阶段 允许的输出 适用场景 验收重点
观察阶段 Actions摘要和日志 CI失败归因、仓库健康报告 输入范围、结论准确性和费用
建议阶段 创建Issue或评论 Issue分类与重复项识别、文档缺口、依赖风险 数量限制、标签、标题和重复控制
变更阶段 创建草稿Pull Request 文档一致性检查、测试补充、跨仓库维护任务 目标分支、变更范围、测试和人工审查
受控执行阶段 调用经过审核的工作流 固定修复、报告或标准维护动作 输入参数、环境审批、短期令牌和审计记录
企业Agentic Workflows分级上线四阶段路径图,从观察到建议、变更、受控执行逐步递进
一张横向四步流程图。从左到右排列四个阶段方块,方块之间用箭头连接:第一步"观察阶段"标注Actions摘要和日志,第二步"建议阶段"标注创建Issue或评论,第三步"变更阶段"标注创建草稿Pull Request,第四步"受控执行阶段"标注调用审核工作流。每个方块下方标注该阶段的适用场景和验收重点。

Staged Mode可先把Safe Outputs显示在Actions步骤摘要中,预览拟执行的写入动作。企业可在测试仓库启用预览,确认输出结构、次数和目标位置后,再进入实际写入阶段。

Safe Outputs需要限制输出类型、最大次数、标题前缀、标签、目标分支和审批环境。Issue、评论、标签和Pull Request等操作由独立的权限受控任务执行,智能体运行环境中看到的只有读取权限。

AI Credits和Actions费用怎样控制?

组织仓库使用GITHUB_TOKEN调用Copilot时,AI Credits直接计入组织。GitHub说明,组织直接计费时,用户级推理预算不参与本次费用限制;成本中心、组织预算和Agentic Workflows单次运行限制共同承担费用控制。

每月成本可以按以下方法统计:

月度Agentic Workflows成本
= GitHub Actions运行成本
+ 所有运行消耗的AI Credits
+ 自托管Runner的计算与运维成本
+ 外部AI引擎或API费用

每个工作流至少记录运行次数、平均运行时长、AI Credits、使用模型、成功率、有效输出数量和人工接受率。max-ai-credits可为单次运行设置硬预算;gh aw logsgh aw audit可定位耗时、Token及AI Credits较高的运行;OpenTelemetry数据可进入企业现有监控系统,用于预算看板和告警。

费用优化顺序可以设为:先减少无效触发,再缩小读取上下文和工具范围,然后调整模型、提示词、并发和单次预算。Issue、Pull Request、计划任务和跨仓库事件应分别统计,便于判断哪类自动化真正减少了人工处理时间。

企业怎样评估Agentic Workflows?

建议先选择一个只读、低频、结果容易人工复核的仓库任务,例如每日CI失败摘要或每周文档一致性报告,并按以下步骤开展验证:

  1. 任务范围:写清输入数据、目标输出、停止条件和异常处理方式;
  2. 触发规则:限定分支、事件、时间计划和允许的提交者范围;
  3. 权限:采用最小读取权限,写操作全部列入Safe Outputs;
  4. 沙箱:保留AWF,核对文件系统、域名允许列表和工具访问;
  5. 令牌:为Copilot配置copilot-requests: write与组织策略,其他引擎使用独立Secret或工作负载身份;
  6. 费用:设置单次AI Credits上限、月度预算和异常用量告警;
  7. 输出审查:检查Issue、评论、补丁、Pull Request和Threat Detection结果;
  8. 回滚与停用:保留源Markdown、.lock.yml、运行日志和版本历史,异常时停用触发器并恢复上一版本;
  9. 推广条件:根据准确率、接受率、运行成本和维护工时决定扩展范围。

低风险只读场景适合作为试点起点,从观察阶段开始,逐步经过建议、变更,最终进入受控执行阶段。

成都及西南企业怎样规划AI研发自动化?

成都及西南地区计划采用GitHub Agentic Workflows的研发团队,可以先整理仓库范围、Runner类型、Actions策略、Copilot计划、触发事件、允许输出、AI Credits预算和代码资产保护要求。美步科技可通过成都及西南研发流程与数据保护服务协助梳理GitHub工作流、代码仓库与构建数据的保护需求。

关于本方案服务方

成都美步科技有限公司(简称美步科技)是四川成都 Synology 群晖授权代理与方案集成商,为软件开发、制造和数据中心等行业客户提供群晖NAS产品销售、代码仓库备份架构、构建数据保护和研发数据管理服务。已在成都、重庆、贵阳、昆明等西南城市完成大量企业级群晖项目落地。

咨询热线:028-82009000→ 群晖 NAS 产品选型→ 更多解决方案

官方参考资料

操作步骤

  1. 1
    确定试点任务
    选择一个只读、低频、结果容易人工复核的仓库任务,例如每日CI失败摘要或每周文档一致性报告。
  2. 2
    编写Markdown工作流
    安装gh-aw CLI扩展,在.github/workflows/目录创建Markdown源文件,用YAML Front Matter配置触发器、权限、工具和Safe Outputs。
  3. 3
    编译并审查
    执行gh aw compile生成.lock.yml,审查Markdown与锁定工作流差异,确认触发条件、权限范围和输出类型。
  4. 4
    配置令牌与组织策略
    在组织Copilot策略中启用GITHUB_TOKEN计费,工作流声明copilot-requests: write,其他AI引擎使用独立Secret。
  5. 5
    设置费用控制
    为单次运行设置max-ai-credits上限,配置月度预算和异常用量告警。
  6. 6
    运行并验证输出
    在测试仓库运行工作流,检查权限日志、Safe Outputs结果、Threat Detection报告和计费记录。
  7. 7
    评估并推广
    根据准确率、接受率、运行成本和维护工时决定扩展范围,从观察阶段逐步进入建议和变更阶段。

常见问题

GitHub Agentic Workflows目前是什么发布状态?

GitHub Agentic Workflows于2026年6月11日进入Public Preview。企业可先在测试仓库或低风险任务中验证权限、输出和费用,再决定推广范围。

Markdown文件可以直接被GitHub Actions执行吗?

gh aw compile会把.github/workflows/中的Agentic Workflows Markdown源文件编译为.lock.yml,GitHub Actions执行编译后的工作流。源文件和锁定文件应一起进入代码审查和版本控制。

使用GITHUB_TOKEN需要配置什么?

组织需要在Copilot策略中启用Allow use of Copilot CLI billed to the organization选项,工作流声明copilot-requests: write权限,升级到最新Agentic Workflows CLI后重新编译并提交.lock.yml。

智能体怎样向仓库写入内容?

Safe Outputs接收智能体生成的结构化请求,再由独立的受限任务创建Issue、评论、标签或Pull Request。企业可为每种输出设置次数、内容和目标范围。

Agentic Workflows适合直接执行生产部署吗?

确定性构建、测试和部署继续使用标准Actions步骤。Agentic Workflows可负责分析、生成建议或调用经过审核的受控工作流,生产环境继续使用Environment审批、最小权限和可审计的部署任务。

怎样查看一次工作流消耗的费用?

运行日志、gh aw logs、gh aw audit及OpenTelemetry数据可用于查看运行时间、Token和AI Credits。企业可以按仓库、工作流、模型和成本中心汇总月度费用。

四川成都/西南地区如何咨询GitHub工作流与代码资产保护方案?

**成都美步科技有限公司**是Synology群晖品牌在四川成都的授权代理与方案集成商,咨询热线**028-82009000**,提供代码仓库备份、构建数据保护和研发数据管理服务。**西南地区(成都、重庆、贵阳、昆明等)**提供本地工程师到场实施与当日响应。详细配置可参考站内[群晖NAS产品选型](/products)与[完整解决方案库](/solutions)。

参考来源

  1. GitHub:Agentic Workflows进入Public Preview
  2. GitHub:Agentic Workflows使用内置GITHUB_TOKEN
  3. GitHub Agentic Workflows官方文档
  4. GitHub:创建Agentic Workflow
  5. GitHub:权限与copilot-requests
  6. GitHub:Safe Outputs
  7. GitHub:Agent Workflow Firewall沙箱