AI code review tự động: từ gợi ý đến quyền phê duyệt và merge
AI code review tự động là cách dùng tác nhân trí tuệ nhân tạo để đọc, đánh giá và phê duyệt pull request, xử lý lỗi kiểm thử, xung đột merge và kích hoạt lại workflow, khiến việc rà soát và hợp nhất mã từ nhánh tính năng vào nhánh chính dần trở thành một chuỗi hành động tự động thay vì quy trình kiểm tra thủ công do con người thực hiện. Microsoft phát hành Visual Studio Code 1.136 với tính năng VS Code Agent Merge ở chế độ preview, cho phép một pull request được “đẩy qua vạch đích” bằng tác nhân AI xử lý phản hồi review, sửa failed checks và xung đột merge, rồi chạy lại workflow cho đến khi pull request sẵn sàng để merge. Song song, GitHub mở public preview cho GitHub Copilot phê duyệt trên pull request, biến đánh giá của AI thành một loại review có thể được tính vào yêu cầu merge khi quản trị viên cho phép.

VS Code Agent Merge: pull request merge agent và phiên bản 1.136
Điểm đáng nói nhất trong bản phát hành Visual Studio Code 1.136 không phải là vài chỉnh sửa giao diện nhỏ, mà là Agent Merge – một pull request merge agent đúng nghĩa. Bản 1.136 ra mắt ngày 2/9 và có thể tải về từ trang chính thức của trình sửa mã này. Theo mô tả, Agent Merge đóng vai trò “chốt hạ” pull request: nó yêu cầu tác nhân AI xử lý phản hồi review, sửa các kiểm thử thất bại và xung đột merge, rồi chạy lại workflow cho đến khi pull request đủ điều kiện merge. Đây không phải một đường tắt nguy hiểm được bật sẵn; tính năng VS Code Agent Merge mặc định bị tắt trong chế độ preview. Để dùng, nhóm phải chủ động bật thiết lập chat.agentMerge.enabled, sau đó kích hoạt cho từng phiên làm việc bằng lệnh “Enable Agent Merge for Active Session” hoặc nút “Agent Merge” trong thanh tiêu đề. Sự chủ động này là thông điệp rõ ràng: hãy thử nghiệm, nhưng phải biết mình đang trao quyền tự động hóa ở đâu.
GitHub Copilot phê duyệt: ba trạng thái review và hai công tắc merge
Nếu Agent Merge là tác nhân chốt pull request bên phía editor, thì Copilot đang tiến thêm một bước trên nền tảng lưu trữ mã nguồn: từ người góp ý thành người phê duyệt. Ngày 1/9/2026, GitHub mở public preview cho phép Copilot code review gửi approval thực sự trên pull request, nhưng quyền này bị tắt mặc định và được kiểm soát từ cấp enterprise tới organization và repository. Trên thực tế, Copilot có ba trạng thái review: Comment (nhận xét bình thường), Approval assessment (đánh giá trong overview rằng pull request “sẵn sàng” nhưng không có hiệu lực merge), và Approval thực – một approving review riêng có thể đáp ứng quy tắc required approvals khi được bật. Ở cấp repository, cấu hình tách thành hai công tắc: “Allow Copilot to approve pull requests” cho phép gửi approving review, còn “Allow Copilot approvals to count toward merge requirements” mới cho phép approval đó được tính vào điều kiện merge. Đây là ranh giới quan trọng giữa tư vấn kỹ thuật và quyết định hệ thống.
Quy trình cũng không bỏ qua tính động của mã. Khi một commit mới được đẩy lên sau khi Copilot đã phê duyệt, approval đó lập tức bị hủy và nhóm phải yêu cầu review lại nếu muốn tiếp tục dựa vào AI. Với review tự động, tùy chọn Review new pushes phải được bật để Copilot tự đánh giá những lần đẩy tiếp theo; nếu không, mỗi review mới vẫn cần được kích hoạt thủ công. Cơ chế này hợp lý: một approval dành cho diff cũ không nên trở thành “vé thông hành” cho nội dung mới. Tuy vậy, nó cũng nhắc chúng ta rằng toàn bộ chuỗi đánh giá vẫn do cùng một hệ thống AI đảm nhiệm – không thay thế status checks bắt buộc, kiểm thử, hay một yêu cầu phê duyệt độc lập từ người chịu trách nhiệm.

Quyền tự động merge và chiến lược giới hạn rủi ro
Khía cạnh gây tranh luận nhất không phải việc AI đọc mã, mà là việc nó có được quyền mở đường cho merge. Về mặt cấu hình, quản trị viên có thể cho phép automatic merge khi approval của Copilot đáp ứng các yêu cầu merge: chỉ khi cho phép gửi Approve, rồi tiếp tục cho phép approval đó được tính vào merge requirement, quyết định của AI mới có thể thỏa quy tắc required approvals. Thông minh ở đây là cách GitHub đặt ba lớp quản trị dẫn đến hai công tắc ở repository: enterprise kiểm soát phạm vi tổ chức nào được dùng quyền này, organization quyết định phạm vi repository, và cuối cùng repository bật hoặc tắt hai công tắc nói trên. Ngoài ra, repo còn có trường File paths với tối đa 15 glob, mỗi dòng một mẫu; approval của Copilot chỉ được tính khi mọi tệp thay đổi trong pull request khớp ít nhất một mẫu đã khai báo. Đây là allowlist cho cả pull request, cho phép tổ chức giữ quyền quyết định của con người trên mã nhạy cảm.
Chiến lược bảo thủ hợp lý là đặt Copilot vào “khu thử nghiệm” với phạm vi hẹp: chỉ cho approval của Copilot được tính trên tài liệu hoặc tệp không tham gia đường chạy production, trong khi mã xác thực, thanh toán, phân quyền, hạ tầng triển khai, bí mật và cấu hình production nằm ngoài allowlist. Với điều kiện mọi tệp phải khớp allowlist, một pull request chạm cả tài liệu được phép và mã nhạy cảm bị loại trừ sẽ không nhận hiệu lực merge từ approval của Copilot; nếu ruleset vẫn yêu cầu ít nhất một approval, vị trí đó phải do reviewer là người đáp ứng. Theo tài liệu cấu hình, “Allow Copilot to approve pull requests” và “Allow Copilot approvals to count toward merge requirements” là hai công tắc tách biệt, cho phép các nhóm “quan sát Copilot sẽ duyệt những thay đổi nào mà không làm thay đổi cổng phát hành” trước khi mở rộng phạm vi.

Kết luận: AI nên là đồng reviewer, không là cổng cuối cùng
Từ VS Code Agent Merge cho tới GitHub Copilot phê duyệt, bức tranh hiện tại khá rõ: AI không còn dừng lại ở chỗ đề xuất mã, mà đã bước sang vai trò đồng reviewer và, khi được phép, người mở đường cho merge. Agent Merge trong VS Code 1.136 là ví dụ điển hình của một pull request merge agent có khả năng tự xử lý phản hồi review, failed checks và xung đột rồi chạy lại workflow cho tới khi đủ điều kiện merge. Copilot, với cơ chế comment, assessment và approval cùng hai công tắc merge, biến AI code review tự động thành phần của chính sách kiểm soát phát hành. Tuy nhiên, cả hai vẫn đang ở trạng thái preview; GitHub thừa nhận tính năng còn có thể thay đổi và chưa công bố dữ liệu về độ chính xác của các approval hay ngưỡng chất lượng cho mã nhạy cảm. Trong bối cảnh đó, lập trường hợp lý là xem AI như một reviewer bổ sung có thể giảm tải công việc lặp lại, nhưng giữ cổng cuối cùng – nhất là với đường chạy production – trong tay những người chịu trách nhiệm thực sự.






