GitHub Copilot · Code Review · Pull Requests

GitHub Copilot Code Review: cómo revisar código y Pull Requests con IA

Aprende a utilizar GitHub Copilot Code Review para analizar Pull Requests, cambios locales y fragmentos de código, detectar bugs, vulnerabilidades, regresiones y problemas de mantenibilidad, personalizar las revisiones con Instructions, AGENTS.md, Agent Skills y MCP, aplicar sugerencias y delegar correcciones a Copilot Cloud Agent.

Pull Requests VS Code Agent Skills MCP
Respuesta rápida

¿Qué es GitHub Copilot Code Review?

GitHub Copilot Code Review es un sistema de revisión de código asistido por inteligencia artificial. Puede analizar los cambios de un Pull Request, comprender contexto adicional del repositorio, detectar posibles problemas y publicar comentarios con niveles de severidad. Cuando es posible, también propone cambios que puedes aplicar directamente o delegar a Copilot Cloud Agent.

Qué puede revisar

Qué busca Copilot durante un Code Review

BUG

Errores

Lógica incorrecta y comportamiento inesperado.

SEC

Seguridad

Riesgos y vulnerabilidades potenciales.

REG

Regresiones

Cambios que pueden romper comportamiento existente.

API

Contratos

Cambios incompatibles en APIs.

TEST

Tests

Escenarios que deberían estar cubiertos.

QUAL

Calidad

Problemas de claridad y mantenibilidad.

Publicidad
Review workflow

De un cambio de código a una revisión asistida por Copilot

01 · DIFF

Cambios

Copilot inspecciona el diff.

02 · CONTEXT

Contexto

Investiga el repositorio cuando es necesario.

03 · REVIEW

Análisis

Busca bugs, riesgos y regresiones.

04 · FIX

Corrección

Sugiere o delega cambios.

Publicidad
Disponibilidad

Dónde funciona GitHub Copilot Code Review

GitHub.com

Pull Requests y comentarios.

VS Code

Código seleccionado y cambios locales.

Copilot CLI

Revisiones desde terminal.

GitHub Mobile

Review desde móvil.

JetBrains

IDE compatible.

Visual Studio

Integración de revisión.

Xcode

Code Review integrado.

Azure DevOps

Actualmente en public preview.

Planes

Quién puede utilizar Copilot Code Review

Planes de pago

Copilot Code Review está incluido en los planes de pago de GitHub Copilot.

Los miembros de determinadas organizaciones Business y Enterprise también pueden utilizar Code Review en GitHub.com aunque no tengan una licencia individual de Copilot, cuando el administrador lo habilita y configura la facturación correspondiente.

GitHub.com

Cómo solicitar un Code Review a Copilot

1

Abre el Pull Request

Crea uno nuevo o abre uno existente.

2

Busca Reviewers

Está en la barra lateral del PR.

3

Selecciona Copilot

Solicita la revisión.

4

Espera el análisis

Copilot analiza el cambio.

5

Revisa comentarios

Comprueba cada hallazgo.

Prioridad

Copilot clasifica los comentarios por severidad

High

Alta severidad

Problemas que deberían revisarse prioritariamente.

Medium

Media

Riesgos relevantes pero menos críticos.

Low

Baja

Mejoras de menor impacto.

La severidad propuesta por la IA no reemplaza tu propio criterio.

Un problema marcado como Low puede ser crítico en el contexto particular de tu aplicación.

Review Effort

Lite vs Balanced: elegir profundidad de revisión

Lite

Review eficiente

Orientado a detectar problemas evidentes con menor consumo.

Balanced

Análisis más profundo

Dedica más razonamiento a lógica compleja, seguridad y cambios entre servicios.

Balanced consume más AI Credits.

También puede utilizar marginalmente más minutos de GitHub Actions debido al análisis agentic adicional.

Decisión

Cuándo usar Lite y cuándo usar Balanced

Cambio pequeño Documentación o lógica simple
Lite
Feature Varias capas de aplicación
Balanced
Seguridad Auth, permisos o datos sensibles
Balanced
Hotfix sencillo Cambio localizado y bien cubierto
Lite
Cross-service Cambia contratos entre componentes
Balanced
Automatización

Code Review manual vs automático

Manual Automático
Tú decides cuándo revisar GitHub activa la revisión por política
Ideal para reviews puntuales Ideal para cobertura sistemática
Control directo de consumo Mayor consistencia
Puede olvidarse Puede revisar cada PR automáticamente
Automatic Reviews

Configurar revisiones automáticas

Una política automática puede solicitar una revisión cuando ocurre determinado evento del Pull Request.

OPEN

Al abrir el Pull Request.

DRAFT

Incluso mientras sigue como Draft.

PUSH

Después de nuevos pushes cuando se configura así.

Recomendación

Revisar Draft Pull Requests puede detectar errores antes de consumir tiempo de un reviewer humano.

Re-review

Copilot no siempre vuelve a revisar después de un nuevo commit

Si haces nuevos pushes después de una revisión, Copilot no necesariamente revisará de nuevo el PR a menos que:

REQ

Solicites manualmente otra review.

AUTO

La política automática incluya nuevos pushes.

Antes del merge, solicita otra revisión si el diff cambió de forma significativa.
VS Code

Revisar código con Copilot antes de crear un Pull Request

Gran ventaja

No necesitas esperar a crear un Pull Request. VS Code puede revisar código mientras todavía estás trabajando localmente.

Código seleccionado

Solicitar review de un fragmento en VS Code

1

Selecciona código

Marca el fragmento que quieres revisar.

2

Haz clic derecho

Abre el menú contextual.

3

Generate Code

Selecciona Review.

4

Lee los comentarios

Aparecen inline y en Comments.

Uncommitted Changes

Revisar todos los cambios locales antes del commit

Desde Source Control puedes solicitar a Copilot que revise todos los cambios todavía no confirmados.

Edit code
   ↓
Copilot Code Review
   ↓
Fix findings
   ↓
Run tests
   ↓
Commit
   ↓
Push
   ↓
Pull Request
Shift-left review

Este workflow ayuda a detectar problemas antes de enviarlos al repositorio remoto.

Publicidad
Custom Instructions

Enseñar a Copilot qué debe revisar en tu proyecto

La calidad del review mejora cuando Copilot conoce los estándares del repositorio.

.github/
│
├── copilot-instructions.md
│
└── instructions/
    ├── php.instructions.md
    ├── security.instructions.md
    └── tests.instructions.md
Ejemplo

Instrucciones específicas para Code Review

# Code Review

Prioritize findings that can cause:

- functional bugs
- security vulnerabilities
- authorization failures
- data corruption
- data loss
- backwards incompatibility
- API contract changes
- race conditions
- performance regressions

Check whether behavioral changes
have regression tests.

Ignore purely cosmetic preferences
that are already enforced
by automated formatting.

For each finding explain:

- what can fail
- when it fails
- why it matters
- the smallest safe fix
Path-specific

Aplicar distintas reglas según los archivos modificados

---
applyTo: "**/*.php"
---

When reviewing PHP:

- inspect untrusted input
- inspect SQL
- inspect authorization
- inspect output escaping
- inspect exception handling
- identify missing regression tests

Puedes combinar esta regla con otra específica para JavaScript, APIs, tests o documentación.

Detalle importante

Code Review utiliza las instrucciones de la rama del Pull Request

Head branch

Durante un Pull Request, Copilot Code Review utiliza las instrucciones, AGENTS.md y Skills disponibles en la head branch, es decir, la rama que contiene tus cambios.

Esto permite modificar las reglas de Code Review dentro del mismo Pull Request y probarlas antes de fusionarlas con la rama principal.

AGENTS.md

Compartir estándares de review entre diferentes agentes

# AGENTS.md

## Review expectations

When reviewing changes:

- prioritize correctness
- prioritize security
- preserve backwards compatibility
- verify public API changes
- look for missing negative tests
- avoid stylistic nitpicks
- cite concrete code evidence

Si también utilizas Codex, Claude u otros agentes compatibles, AGENTS.md puede convertirse en un buen lugar para reglas compartidas.

Agent Skills

Crear una Skill especializada en Code Review

General Availability

Agent Skills ya están disponibles de forma general para Copilot Code Review en planes compatibles.

GitHub recomienda utilizar nombres y descripciones claramente relacionados con review.

.github/
└── skills/
    └── code-review/
        └── SKILL.md
SKILL.md

Ejemplo de Skill para Code Review de alta señal

---
name: code-review
description: Review pull requests for correctness, security, authorization, data integrity, API compatibility, race conditions, and missing regression tests.
---

# High-Signal Code Review

Review the changed behavior,
not only the changed lines.

## 1. Understand intent

Read:

- pull request description
- related code
- affected tests
- public interfaces

## 2. Look for regressions

Check:

- changed assumptions
- edge cases
- null states
- invalid input
- backwards compatibility

## 3. Security

Review:

- authentication
- authorization
- user-controlled input
- secrets
- injection
- output encoding

## 4. Data

Look for:

- destructive updates
- partial writes
- race conditions
- inconsistent state

## 5. Tests

Check whether
the behavioral change
has regression coverage.

## Findings

Only report findings
that have a concrete failure scenario.

For each finding include:

- severity
- affected code
- failure scenario
- impact
- recommended fix
MCP

Enriquecer un Code Review con información externa

MCP GA

Model Context Protocol también está disponible de forma general para Copilot Code Review en los planes compatibles.

Un review puede consultar mediante MCP:

Issue tracker

Requisitos y contexto funcional.

Documentación

Estándares internos.

Service catalog

Dependencias y ownership.

Incident data

Contexto sobre fallos anteriores.

Seguridad MCP

Code Review utiliza MCP únicamente en modo read-only

Read only

Las llamadas a MCP realizadas por Copilot Code Review están limitadas a operaciones de lectura.

Es decir, una revisión puede consultar contexto externo, pero no debería utilizar MCP para modificar directamente esos sistemas durante el review.

Transparencia

Saber cuándo un comentario utilizó Skills o MCP

Los comentarios pueden mostrar atribuciones que indican si Copilot utilizó:

SKILL

Una Agent Skill.

MCP

Contexto de un servidor MCP.

También puedes abrir la sesión de review desde el timeline del Pull Request y revisar los logs del proceso agentic.

Publicidad
Suggested Changes

Aplicar cambios sugeridos directamente desde el review

Cuando Copilot puede expresar la corrección como un cambio concreto, el comentario puede incluir una sugerencia.

1

Lee el hallazgo

Comprueba que sea válido.

2

Revisa el patch

No aceptes cambios a ciegas.

3

Apply suggestion

Acepta una sugerencia concreta.

4

Commit

Agrupa uno o varios cambios.

5

Verifica

Ejecuta tests nuevamente.

Fix with Copilot

Delegar una corrección del review a Cloud Agent

Review → Agent

Cuando Copilot Code Review detecta un problema, puedes seleccionar Fix with Copilot para delegar la corrección a Copilot Cloud Agent.

Pull Request
   ↓
Copilot Code Review
   ↓
Finding
   ↓
Fix with Copilot
   ↓
Cloud Agent
   ↓
Investigate
   ↓
Implement
   ↓
Tests
   ↓
Commit or Pull Request
   ↓
Human Review

Puedes decidir si Cloud Agent:

PR

Crea un nuevo Pull Request contra tu rama.

COMMIT

Aplica un commit en el Pull Request actual.

Instrucciones adicionales

Mejorar una corrección antes de delegarla

Address this review finding.

Requirements:

- preserve the current public API
- use the existing validation pattern
- do not refactor unrelated code
- add a regression test
- verify backwards compatibility

Before finishing:

- run relevant tests
- inspect the complete diff
- report anything not verified
Review comments

Los comentarios humanos no forman una conversación directa con Copilot Code Review

Un detalle fácil de confundir.

Puedes responder a los comentarios de Copilot y esos comentarios serán visibles para otras personas, pero Copilot Code Review no los utiliza como una conversación y no responde directamente.

Para pedir trabajo adicional utiliza una nueva revisión o delega la corrección con Cloud Agent.

Copilot Approvals

Copilot puede aprobar un Pull Request

Actualmente en public preview.

La funcionalidad puede cambiar antes de alcanzar disponibilidad general.

Cada review incluye una evaluación indicando si Copilot considera que el Pull Request está listo para aprobar.

Por defecto

Esa evaluación no cuenta automáticamente como una aprobación requerida.

Merge requirements

La aprobación de Copilot puede contar para reglas de merge

Cuando Enterprise, organización y repositorio lo permiten, Copilot puede publicar una review de tipo Approve que cuente para los requisitos del repositorio.

ENT

Política Enterprise.

ORG

Política de organización.

REP

Configuración del repositorio.

PATH

Restricciones opcionales por archivos.

Yo no utilizaría una aprobación de IA como único control para código crítico.

En autenticación, pagos, información sensible, infraestructura o migraciones destructivas, mantendría revisión humana obligatoria.

Nuevo commit

Una aprobación de Copilot se invalida si cambia el PR

Si Copilot aprueba un Pull Request y posteriormente subes nuevos commits, la aprobación se descarta.

Correcto

El código que se fusiona debería corresponder al código que efectivamente fue revisado.

Consumo

Cuánto cuesta utilizar Copilot Code Review

Dos componentes

Cada review puede consumir: GitHub AI Credits por el procesamiento de inteligencia artificial y GitHub Actions minutes por la infraestructura agentic.

Copilot Code Review
│
├── AI model
│   └── GitHub AI Credits
│
└── Agentic infrastructure
    └── GitHub Actions minutes
Model Selection

No puedes elegir manualmente el modelo de Code Review

A diferencia de otras superficies de Copilot, Code Review utiliza una combinación especializada de modelos, prompts y comportamiento del sistema.

Automático

GitHub selecciona el modelo automáticamente y actualmente no ofrece model switching para Copilot Code Review.

Facturación

A quién se atribuye el consumo de una revisión

Situación Consumo atribuido a
Review solicitada manualmente Usuario que la solicita
Review automática Autor del Pull Request
Usuario sin Copilot seat habilitado por organización Organización / Enterprise
Pull Request de bot Organización / cost center correspondiente
Agentic Infrastructure

Code Review utiliza GitHub Actions para análisis agentic

Las capacidades avanzadas del review, como recopilar contexto adicional o ejecutar tools, utilizan infraestructura basada en GitHub Actions.

Runners

Equipos con necesidades especiales pueden utilizar runners más grandes o configuraciones self-hosted compatibles para obtener mejor rendimiento o acceso a sistemas internos.

Internet Access

Code Review puede tener reglas de firewall propias

Cuando el review necesita acceder a sistemas externos, una organización puede configurar reglas de Internet access.

El firewall de Code Review se configura independientemente del firewall de Cloud Agent.

No asumas que permitir un dominio para Cloud Agent lo habilita automáticamente para Code Review.

Publicidad
Limitaciones

Archivos que Copilot Code Review no revisa

GitHub excluye actualmente algunos tipos de archivo.

DEP

Archivos de gestión de dependencias, como package.json y algunos lockfiles.

LOG

Archivos de log.

SVG

Archivos SVG.

No interpretes ausencia de comentarios como aprobación total.

Puede haber archivos que Copilot no haya revisado o problemas que el modelo simplemente no detectó.

Revisión humana

Copilot Code Review no reemplaza a un reviewer humano

GitHub también lo advierte

Copilot puede omitir problemas, interpretar incorrectamente una intención o producir falsos positivos. Sus comentarios deben validarse antes de actuar.

Un reviewer humano sigue aportando contexto que la IA puede no tener:

WHY

Objetivos de negocio.

ARCH

Decisiones arquitectónicas históricas.

OPS

Riesgos operacionales.

UX

Impacto real en usuarios.

Mejor combinación

Copilot Review + Human Review

Developer
   ↓
Local tests
   ↓
Copilot Review
   ↓
Fix mechanical issues
   ↓
CI
   ↓
Human Review
   ↓
Final Copilot re-review
   ↓
Merge
Estrategia

Utiliza Copilot para detectar problemas repetitivos y analizar el diff, permitiendo que el reviewer humano dedique más atención a arquitectura, producto y riesgo.

WordPress

Usar Copilot Code Review en un plugin WordPress

Un review especializado para WordPress debería buscar algo más que errores de sintaxis.

Capabilities

Permisos del usuario.

Nonces

Protección CSRF.

REST API

permission_callback.

AJAX

Auth, nonce y ownership.

SQL

$wpdb y queries dinámicas.

Output

Escaping contextual.

WordPress Skill

Skill específica para reviews WordPress

---
name: code-review-wordpress
description: Review WordPress plugin changes for correctness, security, authorization, nonce, AJAX, REST API, SQL, XSS, backwards compatibility, WooCommerce API usage, and regression risks.
---

# WordPress Pull Request Review

Prioritize:

1. authorization failures
2. missing ownership checks
3. SQL injection
4. stored or reflected XSS
5. CSRF
6. unsafe file handling
7. REST permission_callback
8. AJAX authentication
9. backwards compatibility
10. missing regression tests

Remember:

A valid nonce
does not prove authorization.

Authentication
does not prove ownership.

Sanitization
does not replace validation.

Escaping
belongs at output.
Ejemplo práctico

Review de un endpoint REST de WordPress

Review this pull request.

Focus specifically on:

- register_rest_route()
- permission_callback
- authentication
- capabilities
- resource ownership
- parameter validation
- SQL queries
- response data exposure

For every security finding:

1. identify the attacker requirement
2. explain the vulnerable flow
3. describe realistic impact
4. propose the smallest safe fix

Ignore cosmetic style issues.
Workflow recomendado

Proceso profesional de Code Review con Copilot

1

Implementa

Haz cambios pequeños y enfocados.

2

Tests

Ejecuta verificación local.

3

Local Review

Revisa uncommitted changes en VS Code.

4

Pull Request

Describe intención y criterios.

5

Copilot Review

Lite o Balanced según riesgo.

6

Validate

Comprueba cada hallazgo.

7

Fix

Aplica o delega correcciones.

8

CI

Ejecuta tests y análisis estático.

9

Human Review

Revisa diseño y riesgo.

10

Re-review

Repite si el diff cambió significativamente.

Evitar ruido

Cómo conseguir reviews con menos falsos positivos

01

Describe claramente el propósito del PR.

02

Mantén Pull Requests pequeños.

03

Configura Custom Instructions.

04

Usa path-specific instructions.

05

Crea Skills especializadas en review.

06

Conecta MCP solo cuando aporte contexto real.

07

Evita pedir estilo que ya controla un formatter.

08

Prioriza errores con escenarios concretos.

Checklist

Qué revisar antes de aceptar un comentario de Copilot

01

¿El código señalado realmente se ejecuta?

02

¿Existe el escenario de fallo descrito?

03

¿Copilot entendió el contrato de la función?

04

¿Hay protección en otra capa?

05

¿La corrección propuesta introduce otra regresión?

06

¿Hay tests que puedan demostrar el problema?

07

¿La solución mantiene compatibilidad?

08

¿Debe revisarlo también una persona especializada?

Publicidad
Prompt de review

Plantilla para una revisión profunda de código

Review this change as if
it were going to production.

First understand:

- intended behavior
- affected components
- public interfaces
- existing tests

Prioritize:

1. functional bugs
2. security vulnerabilities
3. authorization problems
4. data loss or corruption
5. race conditions
6. backwards incompatibility
7. API contract changes
8. missing regression coverage

For each finding include:

- severity
- affected file
- concrete failure scenario
- impact
- smallest safe fix

Do not report:

- cosmetic preferences
- formatting already enforced by tooling
- purely speculative concerns
  without a realistic failure path

Finish with:

- highest-risk finding
- missing tests
- areas you could not verify.
Complemento

Copilot Code Review no es lo mismo que análisis estático

Copilot Review Static Analysis
Razonamiento contextual Reglas deterministas
Comprende intención Detecta patrones conocidos
Puede generar falsos positivos Resultados reproducibles
Puede sugerir fixes Puede bloquear CI
Utiliza ambos

La combinación de Copilot, tests, linters, análisis estático, CodeQL y revisión humana es mucho más fuerte que depender de una única capa.

Fuentes oficiales

Documentación sobre Copilot Code Review

GitHub

Using Code Review

Solicitar reviews, VS Code, sugerencias y re-review.

Ver guía →
Publicidad
Publicidad
Preguntas frecuentes

FAQ sobre GitHub Copilot Code Review

GitHub Copilot Code Review es una función de revisión de código con inteligencia artificial que analiza Pull Requests y cambios de código para identificar posibles errores, vulnerabilidades, regresiones y mejoras.

Sí. Puedes solicitar a Copilot como reviewer desde un Pull Request en GitHub y también configurar revisiones automáticas.

Code Review forma parte de los planes de pago de GitHub Copilot. Determinadas organizaciones Business y Enterprise pueden habilitarlo para miembros sin licencia individual y asumir el consumo correspondiente.

Sí. En VS Code puedes solicitar una review de código seleccionado o revisar todos los cambios locales todavía no confirmados.

Lite es el nivel de esfuerzo orientado a una revisión eficiente de problemas más evidentes, con menor consumo que Balanced.

Balanced realiza un análisis más profundo, especialmente para lógica compleja, código sensible a seguridad y cambios entre servicios. Consume más AI Credits que Lite.

Sí. GitHub permite configurar automatic reviews para solicitar Code Review durante distintos momentos del ciclo de un Pull Request, incluyendo Draft PR y nuevos pushes cuando se configura así.

No necesariamente. Después de nuevos cambios debes solicitar una re-review o configurar las revisiones automáticas para ejecutarse después de nuevos pushes.

Sí. Puede utilizar instrucciones generales en .github/copilot-instructions.md, instrucciones específicas por ruta y AGENTS.md para adaptar la revisión al repositorio.

Sí. Agent Skills están disponibles de forma general para Copilot Code Review en planes compatibles y permiten definir workflows especializados de revisión.

Sí. Puede utilizar servidores MCP configurados para recuperar contexto desde herramientas externas durante una revisión. Sus llamadas MCP están limitadas a operaciones de lectura.

Fix with Copilot permite convertir un hallazgo de Code Review en una tarea para Copilot Cloud Agent, que puede investigar e implementar la corrección.

Sí, mediante Copilot approvals, actualmente en public preview. Si Enterprise, organización y repositorio lo habilitan, una aprobación de Copilot puede contar para requisitos de merge.

Sí. Cada revisión consume GitHub AI Credits por el procesamiento del modelo y también puede consumir GitHub Actions minutes por las capacidades agentic utilizadas durante el review.

No. GitHub utiliza una combinación especializada de modelos y comportamiento del sistema para Code Review, y actualmente no permite seleccionar manualmente el modelo.

No. Copilot puede omitir problemas y producir falsos positivos. GitHub recomienda validar sus comentarios y complementar Code Review con revisión humana.

Sí. Puede revisar plugins, themes, PHP, WooCommerce, REST API, AJAX, MySQL y JavaScript. Puedes añadir instrucciones y Skills específicas para revisar nonces, capabilities, SQL, sanitización y escaping.

Publicidad
Siguiente guía

GitHub Copilot para WordPress: PHP, plugins, WooCommerce y debugging

Ya conocemos el ecosistema, VS Code, CLI, Agent Mode, Cloud Agent, Instructions, Skills, MCP y Code Review. Ahora podemos aplicar todas estas capacidades a un caso real: desarrollar y mantener proyectos WordPress con GitHub Copilot.

GitHub Copilot para WordPress →
Carrito de compra
Scroll al inicio