GitHub Agentic Workflows؛ ایجنت کدنویسی روی Actions
خلاصهٔ کاملتر
GitHub Agentic Workflows پروژهایه از GitHub Next و Microsoft Research که میذاره ورکفلوهای هوشمند مخزن رو با یه فایل مارکداون بنویسی و روی GitHub Actions اجرا کنی. ایدهش اینه که کنار CI/CD قطعی و همیشگی، کارهایی مثل تریاژ ایشو، بررسی pull request، بهروزرسانی مستندات و ریشهیابی خطاهای CI رو به یه ایجنت کدنویسی بسپری، با تریگر رویدادی یا زمانبندیشده.
پنج موتور رسمی پشتیبانی میشن: GitHub Copilot (پیشفرض)، Claude Code، OpenAI Codex، Google Gemini و Pi. دستور gh aw compile اون فایل مارکداون رو به یه ورکفلو سفتوسخت .lock.yml تبدیل میکنه و بعد Actions همون رو با موتور انتخابی اجرا میکنه. ایجنت فقط به کانتکست مجاز مخزن دسترسی داره و فقط همون ابزارها و خروجیهایی رو میگیره که تو frontmatter تعریف شده.
چیزی که تیم بیشتر از همه روش تأکید داره امنیته، چون ایجنتها با prompt injection (یعنی وقتی متن ورودی، دستور جعلی به مدل قالب میکنه) قابل دستکاریان. دفاع لایهلایهست: توکن فقطخواندنی و بدون سکرت داخل ایجنت، اجرا داخل کانتینر با فایروال، فیلتر یکپارچگی روی محتوای نامطمئن گیتهاب، و یه جاب مجزا برای تشخیص تهدید. مکانیزم safe outputs هم یعنی ایجنت خودش چیزی نمینویسه؛ فقط درخواست نوشتن میده و اون درخواست بعد از اعتبارسنجی تو یه جاب جدا اعمال میشه.
سمت هزینه، gh aw logs و gh aw audit نشون میدن کدوم اجراها بیشترین زمان، توکن و AI Credits رو خوردن. max-ai-credits برای هر اجرا سقف سخت میذاره و خروجی OpenTelemetry ترِیسها و دادههای توکن رو به بکاندهای OTLP میفرسته تا داشبورد و هشدار بسازی. تو مستندات اومده بهتره هزینه رو کنار outcomes بسنجی تا خرج کمتر همچنان نتیجهٔ بهدردبخور بده.
نکات کلیدی:
- ورکفلو بهصورت مارکداون نوشته میشه و با gh aw compile به .lock.yml تبدیل میشه
- پنج موتور رسمی: Copilot (پیشفرض)، Claude Code، Codex، Gemini و Pi
- ایجنت با توکن فقطخواندنی و بدون سکرت، داخل کانتینر و پشت فایروال اجرا میشه
- نوشتنها فقط از مسیر safe outputs و بعد از اعتبارسنجی تو یه جاب جدا اعمال میشن
- max-ai-credits سقف اعتبار هر اجراست و OpenTelemetry هزینه رو قابل رصد میکنه




