GitHub Agentic Workflows的权限、令牌与企业费用控制
Markdown工作流编译 · 令牌权限与Safe Outputs · AI Credits组织费用控制
本文围绕GitHub Agentic Workflows的Public Preview发布,说明自然语言Markdown工作流定义与编译流程、GITHUB_TOKEN与copilot-requests权限配置、Safe Outputs写入控制、Agent Workflow Firewall执行隔离、Staged Mode与Threat Detection安全检测,以及AI Credits组织计费与企业分级上线方法。
概述

GitHub Agentic Workflows此次开放了什么?
GitHub Agentic Workflows于2026年6月11日进入Public Preview,可将自然语言Markdown编译为标准GitHub Actions YAML。它适合Issue分类与重复项识别、CI失败原因归纳、文档一致性检查、代码审查建议和仓库健康报告等需要理解上下文的自动化任务,并沿用现有Runner组和Actions策略。智能体默认使用只读权限,在Agent Workflow Firewall沙箱中执行;写操作由Safe Outputs提交给独立的受控任务处理。
同日发布的令牌更新允许组织仓库使用GitHub Actions内置的GITHUB_TOKEN调用Copilot推理。组织启用"Allow use of Copilot CLI billed to the organization"策略,并在工作流权限中加入copilot-requests: write后,相关AI Credits直接计入组织。企业上线前应把触发条件、读取权限、写入动作、网络访问、模型费用和人工审批分别列入验收清单。
Agentic Workflows使用gh-aw GitHub CLI扩展。源文件位于.github/workflows/目录,由YAML Front Matter定义触发器、权限、工具、Safe Outputs和AI引擎,Markdown正文描述智能体需要完成的任务。gh aw compile把源文件编译为GitHub Actions实际执行的.lock.yml文件。
| 项目 | 作用 | 企业检查点 |
|---|---|---|
| Markdown源文件 | 用自然语言描述自动化目标和判断规则 | 纳入代码审查、CODEOWNERS和分支保护 |
| YAML Front Matter | 配置触发器、权限、工具、输出和AI引擎 | 逐项检查事件来源、权限范围和写入动作 |
.lock.yml |
GitHub Actions实际执行的编译结果 | 每次修改源文件后重新编译,并审查生成差异 |
| Runner组与Actions策略 | 承载任务运行和组织级约束 | 限定仓库、Runner组、允许的Action和审批规则 |
| AI引擎 | 执行需要推理或解释的任务 | 当前官方文档列出GitHub Copilot、Claude Code、OpenAI Codex、Google Gemini和Pi |
标准GitHub Actions继续承载构建、测试、代码扫描和部署等确定性流程;Agentic Workflows适合增加Issue研判、失败原因归纳、文档同步和改进建议等推理任务。企业可以先选择只读报告类场景,再逐步增加评论、Issue或Pull Request等受控输出。
从Markdown到Actions工作流需要哪些步骤?
手动创建流程包括安装CLI扩展、编写Markdown、编译、审查和提交两个文件:
gh extension install github/gh-aw
gh aw init
gh aw compile
编译完成后,仓库同时保存源Markdown和生成的.lock.yml。建议把以下检查加入Pull Request模板:
- 触发事件是否限定到预期分支、Issue、Pull Request或计划任务;
- Markdown指令是否明确任务目标、输入范围、完成条件和停止条件;
permissions是否只开放任务实际需要的读取权限;safe-outputs是否只列出允许产生的Issue、评论、标签或Pull Request;- 网络允许列表是否只包含任务依赖的域名;
.lock.yml差异是否与Markdown和Front Matter修改一致;- 模型、单次AI Credits上限、执行频率和并发策略是否符合预算。
修改Markdown后需要重新执行gh aw compile并提交新的.lock.yml。Markdown源文件和生成的.lock.yml应同时进入代码审查与版本控制。
智能体工作流需要哪些权限边界?
GitHub Agentic Workflows默认使用只读GitHub权限。contents: read用于读取代码,issues: read、pull-requests: read和actions: read分别用于读取Issue、Pull Request和Actions状态。计算型任务还可以使用空权限对象{}。
Copilot推理通过内置Actions令牌时,需要单独声明copilot-requests: write。这个权限用于Copilot推理请求,仓库内容写入仍由Safe Outputs或明确配置的受控任务执行。使用该权限前需要升级到最新Agentic Workflows CLI。
一个面向组织计费的权限骨架可以写成:
permissions:
contents: read
issues: read
pull-requests: read
copilot-requests: write
safe-outputs:
create-issue:
max: 1

Safe Outputs把智能体请求与实际写入分开:智能体以只读权限生成结构化请求,独立任务再使用限定权限创建Issue、添加评论、标签或Pull Request。企业需要明确每类输出的最大次数、标题前缀、标签、目标分支和审批环境,并在测试仓库验证输出内容和权限日志。
外部贡献者、Fork和Pull Request会把Issue正文、评论、代码及依赖内容带入智能体上下文。需要进一步检查工作流触发条件、提交者身份和Actions审批策略时,可以查看GitHub Actions工作流安全,把Agentic Workflows的触发范围与现有CI/CD安全规则统一管理。
GITHUB_TOKEN怎样替代长期PAT?
GitHub在2026年6月11日公布,Agentic Workflows可以使用Actions内置的GITHUB_TOKEN。组织仓库按以下顺序配置:
- 升级到最新Agentic Workflows CLI:
gh extension upgrade aw; - 在组织Copilot策略中启用"Allow use of Copilot CLI billed to the organization";
- 在Markdown Front Matter的
permissions中加入copilot-requests: write; - 执行
gh aw compile生成新的.lock.yml; - 审查Markdown与锁定工作流差异后提交;
- 在测试仓库运行一次,检查权限、推理、Safe Outputs和计费记录。
当工作流在组织所有的仓库中使用Actions令牌时,AI Credits直接计入组织。GitHub公告列出的适用计划包括Copilot Free、Pro、Pro+、Business和Enterprise。组织级策略负责决定哪些仓库可以调用Copilot CLI,工作流Front Matter负责限定单个任务的具体权限。
其他AI引擎使用各自的认证方式。官方当前文档列出的示例包括Claude Code的Anthropic凭据、OpenAI Codex的CODEX_API_KEY或OPENAI_API_KEY、Google Gemini的GEMINI_API_KEY或工作负载身份。凭据应保存在对应的GitHub Secrets或身份系统中,并只向需要它的任务步骤开放。
工作流执行环境怎样隔离?
Agent Workflow Firewall是Agentic Workflows当前默认的智能体沙箱。它把智能体放入容器,通过代理和域名允许列表控制HTTP与HTTPS出站访问;系统路径以只读方式呈现,工作区、用户目录和临时目录按任务需要读写,Docker Socket保持隐藏。
| 控制层 | 默认或可配置状态 | 验收方法 |
|---|---|---|
| GitHub权限 | 智能体默认只读 | 检查permissions和运行日志中的API调用 |
| 文件系统 | 沙箱限制可写位置 | 在测试工作流中验证允许和拒绝的路径 |
| 网络 | AWF按域名允许列表控制出站访问 | 检查防火墙日志中的允许与拒绝记录 |
| Secret | 敏感凭据放在隔离的后续任务或指定工具步骤 | 检查智能体运行环境和日志中是否出现凭据 |
| Safe Outputs | 写入请求由独立任务执行 | 验证输出类型、次数、内容和目标位置 |
| Threat Detection | 启用后由独立任务扫描拟应用的输出 | 使用测试提示和模拟敏感内容验证拦截结果 |
这部分与通用Copilot本地、云端执行隔离属于不同页面归属。需要继续检查文件系统、网络、凭据和云端执行环境时,可查看GitHub Copilot沙箱隔离。
Safe Outputs怎样控制Issue、评论和Pull Request?
Safe Outputs在Front Matter中声明智能体允许请求的GitHub操作。智能体保持只读,结构化输出经过校验后,由单独的受限任务执行写入。官方当前提供创建或更新Issue、添加评论、创建Pull Request、添加标签和调用受控工作流等输出类型。
企业可以采用以下分级方式:
| 阶段 | 允许的输出 | 适用场景 | 验收重点 |
|---|---|---|---|
| 观察阶段 | Actions摘要和日志 | CI失败归因、仓库健康报告 | 输入范围、结论准确性和费用 |
| 建议阶段 | 创建Issue或评论 | Issue分类与重复项识别、文档缺口、依赖风险 | 数量限制、标签、标题和重复控制 |
| 变更阶段 | 创建草稿Pull Request | 文档一致性检查、测试补充、跨仓库维护任务 | 目标分支、变更范围、测试和人工审查 |
| 受控执行阶段 | 调用经过审核的工作流 | 固定修复、报告或标准维护动作 | 输入参数、环境审批、短期令牌和审计记录 |

Staged Mode可先把Safe Outputs显示在Actions步骤摘要中,预览拟执行的写入动作。企业可在测试仓库启用预览,确认输出结构、次数和目标位置后,再进入实际写入阶段。
Safe Outputs需要限制输出类型、最大次数、标题前缀、标签、目标分支和审批环境。Issue、评论、标签和Pull Request等操作由独立的权限受控任务执行,智能体运行环境中看到的只有读取权限。
AI Credits和Actions费用怎样控制?
组织仓库使用GITHUB_TOKEN调用Copilot时,AI Credits直接计入组织。GitHub说明,组织直接计费时,用户级推理预算不参与本次费用限制;成本中心、组织预算和Agentic Workflows单次运行限制共同承担费用控制。
每月成本可以按以下方法统计:
月度Agentic Workflows成本
= GitHub Actions运行成本
+ 所有运行消耗的AI Credits
+ 自托管Runner的计算与运维成本
+ 外部AI引擎或API费用
每个工作流至少记录运行次数、平均运行时长、AI Credits、使用模型、成功率、有效输出数量和人工接受率。max-ai-credits可为单次运行设置硬预算;gh aw logs和gh aw audit可定位耗时、Token及AI Credits较高的运行;OpenTelemetry数据可进入企业现有监控系统,用于预算看板和告警。
费用优化顺序可以设为:先减少无效触发,再缩小读取上下文和工具范围,然后调整模型、提示词、并发和单次预算。Issue、Pull Request、计划任务和跨仓库事件应分别统计,便于判断哪类自动化真正减少了人工处理时间。
企业怎样评估Agentic Workflows?
建议先选择一个只读、低频、结果容易人工复核的仓库任务,例如每日CI失败摘要或每周文档一致性报告,并按以下步骤开展验证:
- 任务范围:写清输入数据、目标输出、停止条件和异常处理方式;
- 触发规则:限定分支、事件、时间计划和允许的提交者范围;
- 权限:采用最小读取权限,写操作全部列入Safe Outputs;
- 沙箱:保留AWF,核对文件系统、域名允许列表和工具访问;
- 令牌:为Copilot配置
copilot-requests: write与组织策略,其他引擎使用独立Secret或工作负载身份; - 费用:设置单次AI Credits上限、月度预算和异常用量告警;
- 输出审查:检查Issue、评论、补丁、Pull Request和Threat Detection结果;
- 回滚与停用:保留源Markdown、
.lock.yml、运行日志和版本历史,异常时停用触发器并恢复上一版本; - 推广条件:根据准确率、接受率、运行成本和维护工时决定扩展范围。
低风险只读场景适合作为试点起点,从观察阶段开始,逐步经过建议、变更,最终进入受控执行阶段。
成都及西南企业怎样规划AI研发自动化?
成都及西南地区计划采用GitHub Agentic Workflows的研发团队,可以先整理仓库范围、Runner类型、Actions策略、Copilot计划、触发事件、允许输出、AI Credits预算和代码资产保护要求。美步科技可通过成都及西南研发流程与数据保护服务协助梳理GitHub工作流、代码仓库与构建数据的保护需求。
关于本方案服务方
成都美步科技有限公司(简称美步科技)是四川成都 Synology 群晖授权代理与方案集成商,为软件开发、制造和数据中心等行业客户提供群晖NAS产品销售、代码仓库备份架构、构建数据保护和研发数据管理服务。已在成都、重庆、贵阳、昆明等西南城市完成大量企业级群晖项目落地。
咨询热线:028-82009000 | → 群晖 NAS 产品选型 | → 更多解决方案
官方参考资料
操作步骤
- 1确定试点任务选择一个只读、低频、结果容易人工复核的仓库任务,例如每日CI失败摘要或每周文档一致性报告。
- 2编写Markdown工作流安装gh-aw CLI扩展,在.github/workflows/目录创建Markdown源文件,用YAML Front Matter配置触发器、权限、工具和Safe Outputs。
- 3编译并审查执行gh aw compile生成.lock.yml,审查Markdown与锁定工作流差异,确认触发条件、权限范围和输出类型。
- 4配置令牌与组织策略在组织Copilot策略中启用GITHUB_TOKEN计费,工作流声明copilot-requests: write,其他AI引擎使用独立Secret。
- 5设置费用控制为单次运行设置max-ai-credits上限,配置月度预算和异常用量告警。
- 6运行并验证输出在测试仓库运行工作流,检查权限日志、Safe Outputs结果、Threat Detection报告和计费记录。
- 7评估并推广根据准确率、接受率、运行成本和维护工时决定扩展范围,从观察阶段逐步进入建议和变更阶段。
常见问题
GitHub Agentic Workflows目前是什么发布状态?
GitHub Agentic Workflows于2026年6月11日进入Public Preview。企业可先在测试仓库或低风险任务中验证权限、输出和费用,再决定推广范围。
Markdown文件可以直接被GitHub Actions执行吗?
gh aw compile会把.github/workflows/中的Agentic Workflows Markdown源文件编译为.lock.yml,GitHub Actions执行编译后的工作流。源文件和锁定文件应一起进入代码审查和版本控制。
使用GITHUB_TOKEN需要配置什么?
组织需要在Copilot策略中启用Allow use of Copilot CLI billed to the organization选项,工作流声明copilot-requests: write权限,升级到最新Agentic Workflows CLI后重新编译并提交.lock.yml。
智能体怎样向仓库写入内容?
Safe Outputs接收智能体生成的结构化请求,再由独立的受限任务创建Issue、评论、标签或Pull Request。企业可为每种输出设置次数、内容和目标范围。
Agentic Workflows适合直接执行生产部署吗?
确定性构建、测试和部署继续使用标准Actions步骤。Agentic Workflows可负责分析、生成建议或调用经过审核的受控工作流,生产环境继续使用Environment审批、最小权限和可审计的部署任务。
怎样查看一次工作流消耗的费用?
运行日志、gh aw logs、gh aw audit及OpenTelemetry数据可用于查看运行时间、Token和AI Credits。企业可以按仓库、工作流、模型和成本中心汇总月度费用。
四川成都/西南地区如何咨询GitHub工作流与代码资产保护方案?
**成都美步科技有限公司**是Synology群晖品牌在四川成都的授权代理与方案集成商,咨询热线**028-82009000**,提供代码仓库备份、构建数据保护和研发数据管理服务。**西南地区(成都、重庆、贵阳、昆明等)**提供本地工程师到场实施与当日响应。详细配置可参考站内[群晖NAS产品选型](/products)与[完整解决方案库](/solutions)。