En junio de 2021, dos reportes describieron cómo GitHub Copilot recomendaba código dentro de un editor. Cinco años después, la vista previa de Copilot para escritorio ofrecía una ruta del issue al pull request fusionado. Cada paso entre ambos acercó al agente a los repositorios, las colas de revisión y las verificaciones, donde un error plausible puede volverse real.
Puntos clave
- Copilot Enterprise costaba $39 por usuario al mes en 2024 y podía consultar el código y la base de conocimiento de una organización.
- Microsoft deshabilitó más de 70 de sus propios repositorios de GitHub después de que atacantes implantaron malware dirigido a usuarios de agentes de programación con IA.
- El 21 de julio de 2026, investigadores reportaron fugas de sandbox o evasiones de límites en Cursor, Codex, Gemini CLI y Antigravity; según reportes, la mayoría de las fallas divulgadas fueron corregidas.
- El cambio de GitHub de facturación por solicitudes a facturación por uso de Copilot entró en vigor el 2 de junio de 2026.
- Apple integró tanto Claude Agent de Anthropic como Codex de OpenAI en Xcode 26.3.
Con la programación agéntica, los equipos delegan trabajo entre issues, repositorios, pull requests y verificaciones de seguridad. El anfitrión acumula contexto específico de la organización, permisos y puntos de aprobación humana. La ventaja de GitHub depende de si puede gobernar esa acción sin hacer la entrega menos confiable o más costosa.
Asignar un issue otorga más poder que aceptar una finalización
El producto de 2021 mantenía al desarrollador a cargo de la tarea. La persona interpretaba la recomendación de Copilot y llevaba el cambio por el resto del proceso de entrega. Copilot aportaba un insumo para un trabajo que ya tenía responsable.
Durante los siguientes cinco años, GitHub delegó más partes del proceso:
- 2021: Copilot recomendaba código fuente mientras un desarrollador trabajaba.
- 2024: Copilot Enterprise podía consultar el código y la base de conocimiento de una organización por $39 por usuario al mes.
- 2025: El agente de programación de GitHub podía corregir bugs, añadir funciones y mejorar documentación.
- 2026: La vista previa de Copilot para escritorio permitía a los usuarios elegir qué abordan los agentes, cuánta autonomía reciben y qué se entrega, con una ruta del issue al pull request fusionado.
Para llevar un issue hasta un pull request, GitHub debe coordinar el estado explícito de la tarea y el flujo de control. El sistema necesita saber qué issue inició el trabajo, qué repositorio contiene el código, qué cambió, si las verificaciones se aprobaron y si el proceso debe detenerse. Un modelo de lenguaje puede generar el parche, pero el sistema circundante determina cuándo el agente puede planear, actuar, preguntar y desconectarse.
Los desarrolladores definen la asignación, inspeccionan puntos de control y controlan la fusión, en vez de dirigir cada pulsación de tecla. La vista previa de GitHub vuelve la autonomía configurable parte del producto, y transforma al repositorio en una superficie de trabajo agéntica, no en un destino al que simplemente llega código terminado.
Los equipos convierten el contexto privado en acción gobernada
En 2024, Copilot Enterprise conectó la asistencia con el código y la base de conocimiento de una organización. Un agente puede usar ese contexto para producir trabajo más relevante, pero la relevancia por sí sola no autoriza un cambio. La ruta de GitHub del issue al pull request también mantiene el trabajo dentro de los objetos mediante los cuales los equipos asignan, discuten y aprueban cambios. La vista previa no establece que cada integración conserve un registro de auditoría completo ni aplique correctamente las autorizaciones.
Un equipo podría permitir que un agente inspeccione un repositorio pero no otro, modifique una rama pero no la fusione, ejecute verificaciones pero no las omita, o prepare un pull request mientras reserva la aprobación del lanzamiento para una persona. El punto de control humano asigna responsabilidad tanto como detecta errores. Cuando el software actúa mediante permisos institucionales, la responsabilidad del agente depende de evidencia sobre quién autorizó el trabajo, qué tocó el agente y dónde intervino una persona.
Apple muestra cómo el control del flujo de trabajo puede coexistir con la elección de modelos. La empresa incorporó tanto Claude Agent de Anthropic como Codex de OpenAI en Xcode 26.3, junto con compatibilidad con MCP. Los usuarios de Xcode pueden elegir entre dos agentes externos dentro del mismo entorno de desarrollo. Eso no demuestra que cambiar entre ellos no tenga costo ni que Apple haya eliminado la dependencia de proveedores. Sí muestra que un entorno de desarrollo puede conservar el acceso a los proyectos y la supervisión humana mientras los modelos provienen de otros lugares.
Los agentes vuelven la revisión humana el cuello de botella
GitHub enfrentó ese problema fuera de la programación cuando envíos generados con IA inundaron su programa de seguridad. La empresa reestructuró su programa de recompensas por bugs al reducir las recompensas públicas, limitar a investigadores primerizos y reservar pagos mayores para participantes invitados y comprobados.
Al cambiar la cola, GitHub reconoció que los reportes se habían vuelto más baratos de generar que de verificar. Los agentes de programación pueden crear el mismo desequilibrio cuando producen más parches, actualizaciones de dependencias y llamadas a herramientas de las que los desarrolladores pueden inspeccionar. Los equipos entonces dedican su atención escasa a la procedencia, los permisos y las excepciones de alto riesgo, en vez de tratar cada resultado como igualmente digno de revisión.
Los atacantes ya han dirigido ataques contra rutas en las que los agentes de programación confían. Microsoft deshabilitó más de 70 de sus propios repositorios de GitHub después de que atacantes introdujeron malware diseñado para robar credenciales de usuarios de agentes de programación con IA.
El 21 de julio de 2026, BleepingComputer reportó que investigadores habían encontrado fugas de sandbox o evasiones de límites en Cursor, Codex, Gemini CLI y Antigravity al escribir archivos que posteriormente consumían herramientas de confianza. El reporte dijo que la mayoría de las fallas divulgadas habían sido corregidas. No demostró que el agente de programación de GitHub hubiera sido vulnerado ni que todos los agentes compartan la misma debilidad.
La desactivación de Microsoft y los hallazgos sobre el sandbox muestran por qué la autoridad va más allá de la salida de texto de un modelo. Los agentes crean valor al leer archivos, invocar herramientas y usar credenciales; los atacantes apuntan a esas mismas conexiones. Los equipos deben proteger el acceso a herramientas, conservar puntos de control revisables y detener el trabajo comprometido antes de que un archivo generado se convierta en una instrucción de confianza.
Los precios por uso y las interrupciones limitan la delegación
GitHub cambió Copilot de facturación por solicitudes a precios por uso cuando las tareas agénticas comenzaron a consumir cantidades variables de trabajo. A diferencia de una finalización breve, un agente puede inspeccionar una base de código, revisar varios archivos, ejecutar herramientas e iterar ante fallas antes de producir un pull request. Los usuarios reportaron sorpresa por los costos y se quejaron de que unas cuantas horas de trabajo podían consumir grandes porciones de sus límites mensuales.
Un reporte dijo que Microsoft planeaba añadir capacidad de AWS a GitHub después de que el crecimiento impulsado por IA presionó la infraestructura. El mismo reporte atribuyó en parte docenas de interrupciones importantes de 2026 a esa presión. El acuerdo con AWS no fue confirmado, por lo que no establece que Microsoft haya añadido la capacidad. Para los equipos, los repositorios y la automatización no disponibles borran el beneficio del trabajo delegado mientras dejan atrás su cola de revisión.
El ex CEO de GitHub Thomas Dohmke lanzó una red Git descentralizada en Estados Unidos, la Unión Europea y Australia para gestionar alto tráfico de agentes de programación y replicar repositorios de GitHub. Entire intenta separar el backend del repositorio de GitHub, mientras los límites de uso de GitHub corren el riesgo de convertir la gobernanza en fricción. El reporte citado no establece que Entire pueda igualar la confiabilidad o adopción de GitHub a escala. GitHub conserva su ventaja solo cuando sus controles siguen siendo confiables, económicos y más fáciles de operar que las alternativas.
Los rivales pueden atacar a GitHub capa por capa
El 2 de abril de 2026, Wired reportó que Cursor 3 reorganizó su producto en torno a la gestión de múltiples agentes. Cursor puede competir por la orquestación de agentes sin poseer el anfitrión de repositorios dominante, así como Apple puede ofrecer elección de modelos sin construir los modelos por sí misma.
Ninguna evidencia aquí muestra que alguno de los dos enfoques haya desplazado la ruta de GitHub del issue al pull request. Tampoco establece que la autoridad sobre el repositorio constituya una barrera competitiva duradera. Los equipos aún deben decidir qué sistema elige el modelo, inicia el trabajo, concede acceso y registra la aprobación, y si un proveedor debe controlar los cuatro.
Preguntas frecuentes
¿Cuándo estará disponible de forma general la app de escritorio de GitHub Copilot?
GitHub presentó la app como una vista previa técnica el 3 de junio de 2026, pero la evidencia no aporta una fecha de disponibilidad general ni un compromiso de lanzamiento.
¿Qué acciones cuentan para los cargos por uso de GitHub Copilot?
El texto dice que el trabajo agéntico puede incluir inspeccionar código, revisar archivos, ejecutar herramientas y reintentar tras fallas, pero no proporciona las reglas de medición, tarifas ni límites por plan de GitHub.
¿Las empresas pueden exportar registros de auditoría de los agentes de Copilot u hospedar ellas mismas el plano de control?
La evidencia no especifica opciones de exportación de registros de auditoría, retención ni autoalojamiento. Esas capacidades tendrían que verificarse frente a la documentación y los contratos empresariales de GitHub.
¿GitHub ha demostrado que su flujo de trabajo de agentes es más seguro o confiable que Cursor o Entire?
No se proporciona ningún benchmark comparativo. El texto también dice que la evidencia no establece que Entire pueda igualar a GitHub a escala ni que Cursor haya desplazado el flujo de trabajo de GitHub del issue al pull request.
El alcance en expansión de Copilot
- 2021 — Copilot recomendaba código fuente mientras un desarrollador realizaba el trabajo más amplio de entrega.
- 2024 — Copilot Enterprise añadió acceso al código y las bases de conocimiento de la organización por $39 por usuario al mes.
- 2025 — El agente de programación de GitHub podía corregir bugs, añadir funciones y mejorar documentación.
- 2–3 de junio de 2026 — GitHub cambió Copilot a facturación por uso y presentó una vista previa para escritorio compatible con autonomía configurable de los agentes y una ruta del issue al pull request fusionado.
En 2021, Copilot necesitaba permiso para colocar una sugerencia en un editor. En la vista previa de 2026, sus agentes necesitaban permiso para inspeccionar un repositorio, ejecutar herramientas y abrir un pull request; el desarrollador seguía eligiendo qué se entregaba. Esa secuencia muestra una ventaja, no una barrera competitiva duradera. GitHub se ha acercado a la decisión de fusión, pero cada paso más cerca hace más difícil ganarse permisos seguros, revisables y confiables.