Brief IA : GitHub révolutionne le DevOps avec ses workflows agentiques

GitHub révolutionne le DevOps avec ses workflows agentiques

Brief IA
Tom Levy·6 min·3 vues

GitHub a introduit des workflows agentiques, intégrant l'IA dans le cycle de vie du développement logiciel, permettant d'automatiser les tâches répétitives. Des entreprises comme Carvana et Marks & Spencer témoignent de leur efficacité, tandis que GitHub assure la sécurité de ces workflows grâce à des jetons en lecture seule et un pare-feu réseau. Cette innovation pourrait transformer la gestion des projets logiciels en simplifiant les processus complexes.

En bref
1GitHub introduit des workflows agentiques, intégrant l'IA dans le cycle de vie du développement logiciel.
2Carvana et Marks & Spencer témoignent de l'efficacité des workflows pour automatiser les tâches répétitives.
3GitHub assure la sécurité des workflows avec des jetons en lecture seule et un pare-feu réseau.
💡Pourquoi c'est importantCette innovation pourrait transformer la gestion des projets logiciels en automatisant les tâches complexes et en renforçant la sécurité.
Le brief IA que lisent les pros

Tu codes avec l’IA ?

Outils, agents et nouveautés dev IA décryptés, chaque soir en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

GitHub et l'innovation des workflows agentiques

Comprendre les workflows agentiques de GitHub

GitHub a récemment introduit un concept novateur appelé workflows agentiques, qui vise à intégrer l'intelligence artificielle dans le processus de développement logiciel. Ce concept repose sur la création d'un fichier Markdown situé dans le répertoire .github/workflows/. En haut de ce fichier, un bloc de YAML précise les conditions d'exécution du workflow, les autorisations accordées, et le moteur d'IA utilisé. Les instructions, rédigées en anglais simple, décrivent les actions que l'agent doit accomplir.

Un outil en ligne de commande, connu sous le nom de gh-aw, lit ce fichier Markdown et le transforme en un fichier .lock.yml. Ce dernier est un workflow GitHub Actions standard, ce qui signifie qu'il n'y a pas de runtime d'agent distinct ajouté au dépôt. Les workflows agentiques réutilisent les runners existants, les règles de protection de branche et les politiques déjà en place, car sous le langage naturel, ce ne sont que des Actions.

Développé par GitHub Next et Microsoft Research, ce projet prend en charge quatre moteurs d'IA par défaut : GitHub Copilot, Claude d'Anthropic, OpenAI Codex et Google Gemini. Il est également possible d'intégrer un moteur personnalisé si nécessaire. Copilot est le moteur par défaut, et si une organisation dispose déjà d'un abonnement à Copilot, les exécutions de workflow peuvent être facturées directement à cette organisation, éliminant ainsi la nécessité de gérer une clé API séparée.

Cette initiative s'inscrit dans une vision plus large que GitHub appelle AI continue, qui consiste à appliquer l'IA de manière systématique tout au long du cycle de vie du logiciel, plutôt que de manière ponctuelle. Les workflows agentiques permettent d'automatiser des tâches selon un calendrier ou en réponse à des événements de dépôt, plutôt que d'attendre qu'un utilisateur pose une question à Copilot.

Il est crucial de distinguer ces workflows de l'agent de codage cloud de Copilot, qui est lancé manuellement pour accomplir une tâche spécifique. Les workflows agentiques, en revanche, sont conçus pour automatiser des processus récurrents, comme résumer l'activité des problèmes chaque semaine ou examiner les nouvelles pull requests pour des préoccupations de sécurité.

L'intérêt des workflows agentiques

GitHub a surpris en associant des témoignages de clients dès le lancement de cette fonctionnalité en prévisualisation, ce qui témoigne de l'avancement des tests internes.

  • Carvana a exprimé sa satisfaction quant à la flexibilité et aux contrôles intégrés des workflows agentiques, qui ont permis à leur équipe d'ingénierie de gérer des systèmes complexes, incluant des modifications affectant plusieurs dépôts simultanément.

  • Marks & Spencer a partagé une expérience similaire, soulignant que leurs développeurs perdaient du temps sur des tâches répétitives comme le triage des problèmes et la maintenance des dépendances. Grâce à un catalogue de workflows agentiques réutilisables, ils ont pu automatiser ces tâches à travers différents dépôts, économisant ainsi du temps et des ressources.

Hud.io a mis en avant un aspect souvent négligé : la difficulté ne réside pas dans la création d'une pull request par un agent, mais dans la confiance accordée à cette action. C'est là que le design de sécurité des workflows entre en jeu.

Caractéristiques des workflows agentiques

Les fonctionnalités actuelles des workflows agentiques, telles que présentées sur la page de GitHub, incluent :

  • Moteurs d'IA pris en charge : Quatre moteurs intégrés (Copilot, Claude, Codex, Gemini) avec possibilité d'ajouter des moteurs personnalisés.
  • Contrôles de sécurité : Cinq niveaux de sécurité, incluant des jetons en lecture seule, l'absence de secrets, un pare-feu réseau, des sorties sécurisées, et la détection de menaces.
  • Modèles de conception documentés : Plus de 18 modèles, tels que IssueOps, ChatOps, DailyOps, BatchOps, etc.
  • Déclencheurs d'événements GitHub pris en charge : Plus de 10, incluant les problèmes, pull_request, push, calendrier, discussion, étiquette, etc.
  • Types de sorties sûres : Plus de 8, comme créer-un-problème, créer-une-demande-de-tirage, ajouter-un-commentaire, ajouter-une-étiquette, etc.

Un modèle de sécurité robuste

La sécurité est un aspect crucial des workflows agentiques. GitHub a mis en place cinq couches de sécurité pour prévenir les erreurs ou les manipulations malveillantes.

  • Jetons en lecture seule : Par défaut, le jeton GitHub de l'agent est limité à un accès en lecture seule, empêchant toute modification directe du code ou des fichiers.

  • Zéro secrets dans le processus de l'agent : Le processus exécutant le modèle d'IA ne reçoit jamais de jetons d'écriture ni de clés API. Ces informations sont gérées dans un travail séparé après vérification de la sortie de l'agent.

  • Un conteneur isolé derrière un pare-feu réseau : L'agent fonctionne dans un conteneur isolé, et tout le trafic sortant passe par un proxy Squid, qui applique une liste d'autorisation stricte de domaines.

  • Sorties sûres : L'agent ne peut pas écrire directement dans le dépôt. Il génère une description structurée des actions à entreprendre, qui est ensuite vérifiée par un travail séparé avec des permissions d'écriture définies.

  • Détection de menaces agentiques : Avant que les modifications ne soient appliquées, un scan de détection de menaces vérifie les changements proposés pour détecter toute anomalie.

Ensemble, ces mesures permettent à l'agent de lire presque tout dans le dépôt, mais d'agir uniquement dans le cadre d'un contrat strict et auditable défini par l'utilisateur.

Pré-requis pour démarrer

Pour commencer à utiliser les workflows agentiques, vous aurez besoin de quelques éléments essentiels :

  • Un compte avec l'un des moteurs d'IA pris en charge : GitHub Copilot, Claude d'Anthropic, OpenAI Codex ou Google Gemini.

  • Un dépôt GitHub avec un accès en écriture et GitHub Actions activé.

  • Le GitHub CLI version 2.0.0 ou ultérieure, déjà authentifié sur votre machine.

Vérifiez votre version de CLI avec gh --version, et si nécessaire, authentifiez-vous avec :

# Connecte votre CLI gh local à GitHub avec les deux scopes
# nécessaires pour les workflows agentiques : accès au dépôt et accès en écriture au workflow
gh auth login --scopes repo,workflow

Ensuite, installez l'extension pour compiler le Markdown en YAML :

# Installe l'extension gh-aw dans votre CLI GitHub existant
gh extension install github/gh-aw

Si vous utilisez déjà GitHub CLI 2.90.0 ou plus récent, l'exécution de n'importe quelle commande gh aw proposera automatiquement l'installation de l'extension lors de sa première utilisation.

Configuration de l'authentification

L'authentification peut poser problème lors de la première utilisation, il est donc important de bien comprendre cette étape.

Si vous utilisez GitHub Copilot dans un dépôt appartenant à une organisation avec un plan Copilot, il est recommandé d'utiliser l'approche intégrée GITHUB_TOKEN. Cela permet de facturer l'utilisation directement à l'organisation, sans nécessiter de gestion de jeton d'accès personnel. L'administrateur de l'organisation doit activer "Autoriser l'utilisation de Copilot CLI facturée à l'organisation" dans les paramètres de politique de Copilot. Une fois activé, il suffit d'ajouter dans le frontmatter du workflow :

copilot-requests: write   # achemine la facturation de Copilot via l'organisation, pas un jeton personnel

Les workflows agentiques de GitHub ne nécessitent plus de PAT pour ce chemin, simplifiant ainsi l'authentification.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires