GitHub Copilot Code Review: cómo revisar código y Pull Requests con IA
Aprende a utilizar GitHub Copilot Code Review para analizar Pull Requests, cambios locales y fragmentos de código, detectar bugs, vulnerabilidades, regresiones y problemas de mantenibilidad, personalizar las revisiones con Instructions, AGENTS.md, Agent Skills y MCP, aplicar sugerencias y delegar correcciones a Copilot Cloud Agent.
¿Qué es GitHub Copilot Code Review?
GitHub Copilot Code Review es un sistema de revisión de código asistido por inteligencia artificial. Puede analizar los cambios de un Pull Request, comprender contexto adicional del repositorio, detectar posibles problemas y publicar comentarios con niveles de severidad. Cuando es posible, también propone cambios que puedes aplicar directamente o delegar a Copilot Cloud Agent.
Qué busca Copilot durante un Code Review
Errores
Lógica incorrecta y comportamiento inesperado.
Seguridad
Riesgos y vulnerabilidades potenciales.
Regresiones
Cambios que pueden romper comportamiento existente.
Contratos
Cambios incompatibles en APIs.
Tests
Escenarios que deberían estar cubiertos.
Calidad
Problemas de claridad y mantenibilidad.
De un cambio de código a una revisión asistida por Copilot
Cambios
Copilot inspecciona el diff.
Contexto
Investiga el repositorio cuando es necesario.
Análisis
Busca bugs, riesgos y regresiones.
Corrección
Sugiere o delega cambios.
Dónde funciona GitHub Copilot Code Review
GitHub.com
Pull Requests y comentarios.
VS Code
Código seleccionado y cambios locales.
Copilot CLI
Revisiones desde terminal.
GitHub Mobile
Review desde móvil.
JetBrains
IDE compatible.
Visual Studio
Integración de revisión.
Xcode
Code Review integrado.
Azure DevOps
Actualmente en public preview.
Quién puede utilizar Copilot Code Review
Copilot Code Review está incluido en los planes de pago de GitHub Copilot.
Los miembros de determinadas organizaciones Business y Enterprise también pueden utilizar Code Review en GitHub.com aunque no tengan una licencia individual de Copilot, cuando el administrador lo habilita y configura la facturación correspondiente.
Cómo solicitar un Code Review a Copilot
Abre el Pull Request
Crea uno nuevo o abre uno existente.
Busca Reviewers
Está en la barra lateral del PR.
Selecciona Copilot
Solicita la revisión.
Espera el análisis
Copilot analiza el cambio.
Revisa comentarios
Comprueba cada hallazgo.
Copilot clasifica los comentarios por severidad
Alta severidad
Problemas que deberían revisarse prioritariamente.
Media
Riesgos relevantes pero menos críticos.
Baja
Mejoras de menor impacto.
Un problema marcado como Low puede ser crítico en el contexto particular de tu aplicación.
Lite vs Balanced: elegir profundidad de revisión
Review eficiente
Orientado a detectar problemas evidentes con menor consumo.
Análisis más profundo
Dedica más razonamiento a lógica compleja, seguridad y cambios entre servicios.
También puede utilizar marginalmente más minutos de GitHub Actions debido al análisis agentic adicional.
Cuándo usar Lite y cuándo usar Balanced
Code Review manual vs automático
| Manual | Automático |
|---|---|
| Tú decides cuándo revisar | GitHub activa la revisión por política |
| Ideal para reviews puntuales | Ideal para cobertura sistemática |
| Control directo de consumo | Mayor consistencia |
| Puede olvidarse | Puede revisar cada PR automáticamente |
Configurar revisiones automáticas
Una política automática puede solicitar una revisión cuando ocurre determinado evento del Pull Request.
Al abrir el Pull Request.
Incluso mientras sigue como Draft.
Después de nuevos pushes cuando se configura así.
Revisar Draft Pull Requests puede detectar errores antes de consumir tiempo de un reviewer humano.
Copilot no siempre vuelve a revisar después de un nuevo commit
Si haces nuevos pushes después de una revisión, Copilot no necesariamente revisará de nuevo el PR a menos que:
Solicites manualmente otra review.
La política automática incluya nuevos pushes.
Revisar código con Copilot antes de crear un Pull Request
No necesitas esperar a crear un Pull Request. VS Code puede revisar código mientras todavía estás trabajando localmente.
Solicitar review de un fragmento en VS Code
Selecciona código
Marca el fragmento que quieres revisar.
Haz clic derecho
Abre el menú contextual.
Generate Code
Selecciona Review.
Lee los comentarios
Aparecen inline y en Comments.
Revisar todos los cambios locales antes del commit
Desde Source Control puedes solicitar a Copilot que revise todos los cambios todavía no confirmados.
Edit code
↓
Copilot Code Review
↓
Fix findings
↓
Run tests
↓
Commit
↓
Push
↓
Pull Request
Este workflow ayuda a detectar problemas antes de enviarlos al repositorio remoto.
Enseñar a Copilot qué debe revisar en tu proyecto
La calidad del review mejora cuando Copilot conoce los estándares del repositorio.
.github/
│
├── copilot-instructions.md
│
└── instructions/
├── php.instructions.md
├── security.instructions.md
└── tests.instructions.md
Instrucciones específicas para Code Review
# Code Review
Prioritize findings that can cause:
- functional bugs
- security vulnerabilities
- authorization failures
- data corruption
- data loss
- backwards incompatibility
- API contract changes
- race conditions
- performance regressions
Check whether behavioral changes
have regression tests.
Ignore purely cosmetic preferences
that are already enforced
by automated formatting.
For each finding explain:
- what can fail
- when it fails
- why it matters
- the smallest safe fix
Aplicar distintas reglas según los archivos modificados
---
applyTo: "**/*.php"
---
When reviewing PHP:
- inspect untrusted input
- inspect SQL
- inspect authorization
- inspect output escaping
- inspect exception handling
- identify missing regression tests
Puedes combinar esta regla con otra específica para JavaScript, APIs, tests o documentación.
Code Review utiliza las instrucciones de la rama del Pull Request
Durante un Pull Request, Copilot Code Review utiliza las instrucciones, AGENTS.md y Skills disponibles en la head branch, es decir, la rama que contiene tus cambios.
Esto permite modificar las reglas de Code Review dentro del mismo Pull Request y probarlas antes de fusionarlas con la rama principal.
Compartir estándares de review entre diferentes agentes
# AGENTS.md
## Review expectations
When reviewing changes:
- prioritize correctness
- prioritize security
- preserve backwards compatibility
- verify public API changes
- look for missing negative tests
- avoid stylistic nitpicks
- cite concrete code evidence
Si también utilizas Codex, Claude u otros agentes compatibles, AGENTS.md puede convertirse en un buen lugar para reglas compartidas.
Crear una Skill especializada en Code Review
Agent Skills ya están disponibles de forma general para Copilot Code Review en planes compatibles.
GitHub recomienda utilizar nombres y descripciones claramente relacionados con review.
.github/
└── skills/
└── code-review/
└── SKILL.md
Ejemplo de Skill para Code Review de alta señal
---
name: code-review
description: Review pull requests for correctness, security, authorization, data integrity, API compatibility, race conditions, and missing regression tests.
---
# High-Signal Code Review
Review the changed behavior,
not only the changed lines.
## 1. Understand intent
Read:
- pull request description
- related code
- affected tests
- public interfaces
## 2. Look for regressions
Check:
- changed assumptions
- edge cases
- null states
- invalid input
- backwards compatibility
## 3. Security
Review:
- authentication
- authorization
- user-controlled input
- secrets
- injection
- output encoding
## 4. Data
Look for:
- destructive updates
- partial writes
- race conditions
- inconsistent state
## 5. Tests
Check whether
the behavioral change
has regression coverage.
## Findings
Only report findings
that have a concrete failure scenario.
For each finding include:
- severity
- affected code
- failure scenario
- impact
- recommended fix
Enriquecer un Code Review con información externa
Model Context Protocol también está disponible de forma general para Copilot Code Review en los planes compatibles.
Un review puede consultar mediante MCP:
Issue tracker
Requisitos y contexto funcional.
Documentación
Estándares internos.
Service catalog
Dependencias y ownership.
Incident data
Contexto sobre fallos anteriores.
Code Review utiliza MCP únicamente en modo read-only
Las llamadas a MCP realizadas por Copilot Code Review están limitadas a operaciones de lectura.
Es decir, una revisión puede consultar contexto externo, pero no debería utilizar MCP para modificar directamente esos sistemas durante el review.
Saber cuándo un comentario utilizó Skills o MCP
Los comentarios pueden mostrar atribuciones que indican si Copilot utilizó:
Una Agent Skill.
Contexto de un servidor MCP.
También puedes abrir la sesión de review desde el timeline del Pull Request y revisar los logs del proceso agentic.
Aplicar cambios sugeridos directamente desde el review
Cuando Copilot puede expresar la corrección como un cambio concreto, el comentario puede incluir una sugerencia.
Lee el hallazgo
Comprueba que sea válido.
Revisa el patch
No aceptes cambios a ciegas.
Apply suggestion
Acepta una sugerencia concreta.
Commit
Agrupa uno o varios cambios.
Verifica
Ejecuta tests nuevamente.
Delegar una corrección del review a Cloud Agent
Cuando Copilot Code Review detecta un problema, puedes seleccionar Fix with Copilot para delegar la corrección a Copilot Cloud Agent.
Pull Request
↓
Copilot Code Review
↓
Finding
↓
Fix with Copilot
↓
Cloud Agent
↓
Investigate
↓
Implement
↓
Tests
↓
Commit or Pull Request
↓
Human Review
Puedes decidir si Cloud Agent:
Crea un nuevo Pull Request contra tu rama.
Aplica un commit en el Pull Request actual.
Mejorar una corrección antes de delegarla
Address this review finding.
Requirements:
- preserve the current public API
- use the existing validation pattern
- do not refactor unrelated code
- add a regression test
- verify backwards compatibility
Before finishing:
- run relevant tests
- inspect the complete diff
- report anything not verified
Los comentarios humanos no forman una conversación directa con Copilot Code Review
Puedes responder a los comentarios de Copilot y esos comentarios serán visibles para otras personas, pero Copilot Code Review no los utiliza como una conversación y no responde directamente.
Para pedir trabajo adicional utiliza una nueva revisión o delega la corrección con Cloud Agent.
Copilot puede aprobar un Pull Request
La funcionalidad puede cambiar antes de alcanzar disponibilidad general.
Cada review incluye una evaluación indicando si Copilot considera que el Pull Request está listo para aprobar.
Esa evaluación no cuenta automáticamente como una aprobación requerida.
La aprobación de Copilot puede contar para reglas de merge
Cuando Enterprise, organización y repositorio lo permiten, Copilot puede publicar una review de tipo Approve que cuente para los requisitos del repositorio.
Política Enterprise.
Política de organización.
Configuración del repositorio.
Restricciones opcionales por archivos.
En autenticación, pagos, información sensible, infraestructura o migraciones destructivas, mantendría revisión humana obligatoria.
Una aprobación de Copilot se invalida si cambia el PR
Si Copilot aprueba un Pull Request y posteriormente subes nuevos commits, la aprobación se descarta.
El código que se fusiona debería corresponder al código que efectivamente fue revisado.
Cuánto cuesta utilizar Copilot Code Review
Cada review puede consumir: GitHub AI Credits por el procesamiento de inteligencia artificial y GitHub Actions minutes por la infraestructura agentic.
Copilot Code Review
│
├── AI model
│ └── GitHub AI Credits
│
└── Agentic infrastructure
└── GitHub Actions minutes
No puedes elegir manualmente el modelo de Code Review
A diferencia de otras superficies de Copilot, Code Review utiliza una combinación especializada de modelos, prompts y comportamiento del sistema.
GitHub selecciona el modelo automáticamente y actualmente no ofrece model switching para Copilot Code Review.
A quién se atribuye el consumo de una revisión
| Situación | Consumo atribuido a |
|---|---|
| Review solicitada manualmente | Usuario que la solicita |
| Review automática | Autor del Pull Request |
| Usuario sin Copilot seat habilitado por organización | Organización / Enterprise |
| Pull Request de bot | Organización / cost center correspondiente |
Code Review utiliza GitHub Actions para análisis agentic
Las capacidades avanzadas del review, como recopilar contexto adicional o ejecutar tools, utilizan infraestructura basada en GitHub Actions.
Equipos con necesidades especiales pueden utilizar runners más grandes o configuraciones self-hosted compatibles para obtener mejor rendimiento o acceso a sistemas internos.
Code Review puede tener reglas de firewall propias
Cuando el review necesita acceder a sistemas externos, una organización puede configurar reglas de Internet access.
No asumas que permitir un dominio para Cloud Agent lo habilita automáticamente para Code Review.
Archivos que Copilot Code Review no revisa
GitHub excluye actualmente algunos tipos de archivo.
Archivos de gestión de dependencias, como package.json y algunos lockfiles.
Archivos de log.
Archivos SVG.
Puede haber archivos que Copilot no haya revisado o problemas que el modelo simplemente no detectó.
Copilot Code Review no reemplaza a un reviewer humano
Copilot puede omitir problemas, interpretar incorrectamente una intención o producir falsos positivos. Sus comentarios deben validarse antes de actuar.
Un reviewer humano sigue aportando contexto que la IA puede no tener:
Objetivos de negocio.
Decisiones arquitectónicas históricas.
Riesgos operacionales.
Impacto real en usuarios.
Copilot Review + Human Review
Developer
↓
Local tests
↓
Copilot Review
↓
Fix mechanical issues
↓
CI
↓
Human Review
↓
Final Copilot re-review
↓
Merge
Utiliza Copilot para detectar problemas repetitivos y analizar el diff, permitiendo que el reviewer humano dedique más atención a arquitectura, producto y riesgo.
Usar Copilot Code Review en un plugin WordPress
Un review especializado para WordPress debería buscar algo más que errores de sintaxis.
Capabilities
Permisos del usuario.
Nonces
Protección CSRF.
REST API
permission_callback.
AJAX
Auth, nonce y ownership.
SQL
$wpdb y queries dinámicas.
Output
Escaping contextual.
Skill específica para reviews WordPress
---
name: code-review-wordpress
description: Review WordPress plugin changes for correctness, security, authorization, nonce, AJAX, REST API, SQL, XSS, backwards compatibility, WooCommerce API usage, and regression risks.
---
# WordPress Pull Request Review
Prioritize:
1. authorization failures
2. missing ownership checks
3. SQL injection
4. stored or reflected XSS
5. CSRF
6. unsafe file handling
7. REST permission_callback
8. AJAX authentication
9. backwards compatibility
10. missing regression tests
Remember:
A valid nonce
does not prove authorization.
Authentication
does not prove ownership.
Sanitization
does not replace validation.
Escaping
belongs at output.
Review de un endpoint REST de WordPress
Review this pull request.
Focus specifically on:
- register_rest_route()
- permission_callback
- authentication
- capabilities
- resource ownership
- parameter validation
- SQL queries
- response data exposure
For every security finding:
1. identify the attacker requirement
2. explain the vulnerable flow
3. describe realistic impact
4. propose the smallest safe fix
Ignore cosmetic style issues.
Proceso profesional de Code Review con Copilot
Implementa
Haz cambios pequeños y enfocados.
Tests
Ejecuta verificación local.
Local Review
Revisa uncommitted changes en VS Code.
Pull Request
Describe intención y criterios.
Copilot Review
Lite o Balanced según riesgo.
Validate
Comprueba cada hallazgo.
Fix
Aplica o delega correcciones.
CI
Ejecuta tests y análisis estático.
Human Review
Revisa diseño y riesgo.
Re-review
Repite si el diff cambió significativamente.
Cómo conseguir reviews con menos falsos positivos
Describe claramente el propósito del PR.
Mantén Pull Requests pequeños.
Configura Custom Instructions.
Usa path-specific instructions.
Crea Skills especializadas en review.
Conecta MCP solo cuando aporte contexto real.
Evita pedir estilo que ya controla un formatter.
Prioriza errores con escenarios concretos.
Qué revisar antes de aceptar un comentario de Copilot
¿El código señalado realmente se ejecuta?
¿Existe el escenario de fallo descrito?
¿Copilot entendió el contrato de la función?
¿Hay protección en otra capa?
¿La corrección propuesta introduce otra regresión?
¿Hay tests que puedan demostrar el problema?
¿La solución mantiene compatibilidad?
¿Debe revisarlo también una persona especializada?
Plantilla para una revisión profunda de código
Review this change as if
it were going to production.
First understand:
- intended behavior
- affected components
- public interfaces
- existing tests
Prioritize:
1. functional bugs
2. security vulnerabilities
3. authorization problems
4. data loss or corruption
5. race conditions
6. backwards incompatibility
7. API contract changes
8. missing regression coverage
For each finding include:
- severity
- affected file
- concrete failure scenario
- impact
- smallest safe fix
Do not report:
- cosmetic preferences
- formatting already enforced by tooling
- purely speculative concerns
without a realistic failure path
Finish with:
- highest-risk finding
- missing tests
- areas you could not verify.
Copilot Code Review no es lo mismo que análisis estático
| Copilot Review | Static Analysis |
|---|---|
| Razonamiento contextual | Reglas deterministas |
| Comprende intención | Detecta patrones conocidos |
| Puede generar falsos positivos | Resultados reproducibles |
| Puede sugerir fixes | Puede bloquear CI |
La combinación de Copilot, tests, linters, análisis estático, CodeQL y revisión humana es mucho más fuerte que depender de una única capa.
Guías relacionadas
Documentación sobre Copilot Code Review
About Code Review
Disponibilidad, esfuerzo, approvals, Skills y MCP.
Ver documentación →Using Code Review
Solicitar reviews, VS Code, sugerencias y re-review.
Ver guía →Configure Code Review
Automatic reviews, effort y approvals.
Ver configuración →Review Lifecycle
Workflow desde Draft PR hasta merge.
Ver workflow →FAQ sobre GitHub Copilot Code Review
GitHub Copilot Code Review es una función de revisión de código con inteligencia artificial que analiza Pull Requests y cambios de código para identificar posibles errores, vulnerabilidades, regresiones y mejoras.
Sí. Puedes solicitar a Copilot como reviewer desde un Pull Request en GitHub y también configurar revisiones automáticas.
Code Review forma parte de los planes de pago de GitHub Copilot. Determinadas organizaciones Business y Enterprise pueden habilitarlo para miembros sin licencia individual y asumir el consumo correspondiente.
Sí. En VS Code puedes solicitar una review de código seleccionado o revisar todos los cambios locales todavía no confirmados.
Lite es el nivel de esfuerzo orientado a una revisión eficiente de problemas más evidentes, con menor consumo que Balanced.
Balanced realiza un análisis más profundo, especialmente para lógica compleja, código sensible a seguridad y cambios entre servicios. Consume más AI Credits que Lite.
Sí. GitHub permite configurar automatic reviews para solicitar Code Review durante distintos momentos del ciclo de un Pull Request, incluyendo Draft PR y nuevos pushes cuando se configura así.
No necesariamente. Después de nuevos cambios debes solicitar una re-review o configurar las revisiones automáticas para ejecutarse después de nuevos pushes.
Sí. Puede utilizar instrucciones generales en .github/copilot-instructions.md, instrucciones específicas por ruta y AGENTS.md para adaptar la revisión al repositorio.
Sí. Agent Skills están disponibles de forma general para Copilot Code Review en planes compatibles y permiten definir workflows especializados de revisión.
Sí. Puede utilizar servidores MCP configurados para recuperar contexto desde herramientas externas durante una revisión. Sus llamadas MCP están limitadas a operaciones de lectura.
Fix with Copilot permite convertir un hallazgo de Code Review en una tarea para Copilot Cloud Agent, que puede investigar e implementar la corrección.
Sí, mediante Copilot approvals, actualmente en public preview. Si Enterprise, organización y repositorio lo habilitan, una aprobación de Copilot puede contar para requisitos de merge.
Sí. Cada revisión consume GitHub AI Credits por el procesamiento del modelo y también puede consumir GitHub Actions minutes por las capacidades agentic utilizadas durante el review.
No. GitHub utiliza una combinación especializada de modelos y comportamiento del sistema para Code Review, y actualmente no permite seleccionar manualmente el modelo.
No. Copilot puede omitir problemas y producir falsos positivos. GitHub recomienda validar sus comentarios y complementar Code Review con revisión humana.
Sí. Puede revisar plugins, themes, PHP, WooCommerce, REST API, AJAX, MySQL y JavaScript. Puedes añadir instrucciones y Skills específicas para revisar nonces, capabilities, SQL, sanitización y escaping.
GitHub Copilot para WordPress: PHP, plugins, WooCommerce y debugging
Ya conocemos el ecosistema, VS Code, CLI, Agent Mode, Cloud Agent, Instructions, Skills, MCP y Code Review. Ahora podemos aplicar todas estas capacidades a un caso real: desarrollar y mantener proyectos WordPress con GitHub Copilot.
GitHub Copilot para WordPress →