GitHub Copilotのcontent exclusionsが2026年9月2日にGitHub Copilot appとCopilot CLIでも一般提供になりました。これで管理者が除外指定したファイルは、エージェント型の作業でも文脈として使われにくくなり、機密コードや秘密情報を含む領域をCopilotに渡さない運用を揃えやすくなります。
結論: appとCLIの両方で除外ポリシーを前提にした運用へ切り替えやすくなった
今回の更新で重要なのは、従来のIDE中心の除外設定がGitHub Copilot appとCLIにも及ぶ点です。GitHub公式は、enterprise・organization・repository管理者が設定したcontent exclusion policiesをappとCLIが尊重し、除外対象ファイルをコンテキストとして使わないと案内しています。BusinessとEnterpriseの運用ルールを、日常のエージェント実行にそのまま持ち込めるのが実務上の価値です。
何が変わるか: 除外ファイルが提案・回答・レビューの材料になりにくい
GitHub Docsでは、content exclusionを設定すると4つの効果があります。1つ目は除外対象ファイルでinline suggestionsが出なくなること。2つ目はそのファイルの中身が他ファイル向け提案の材料にならないこと。3つ目はCopilotの応答にその内容が反映されないこと。4つ目はCopilot code reviewでも対象ファイルがレビューされないことです。単に補完を止めるだけでなく、学習元の文脈として切り離す設計だと理解すると判断しやすくなります。
GitHub Copilotの導入ルールや除外ポリシー設計を急ぎたい場合は、 HelloCraftAIに相談してください 。既存リポジトリ棚卸しから社内展開ルールまで一緒に整理できます。
対象読者: 誰が今すぐ確認すべきか
影響が大きいのはCopilot BusinessまたはCopilot Enterpriseを使う企業です。特に、リポジトリ内に秘密鍵、設定ファイル、顧客固有ロジック、規制対象データの変換コード、未公開仕様書が混在しているチームは優先度が高めです。GitHub公式ではrepository administrators、organization owners、enterprise ownersが設定主体とされているため、開発責任者だけでなく情シスやプラットフォームチームも巻き込んで権限設計を見直す必要があります。
設定の要点: repository・organization・enterpriseで粒度を分ける
リポジトリ単位では、特定ファイルやディレクトリを `"/scripts/**"` や `"*.cfg"` のようなfnmatch形式で除外できます。organizationやenterpriseでは、特定リポジトリ配下だけでなく、`"*"` を使ってGit配下外の `.env` まで対象にできます。しかも大文字小文字を区別しないため、命名ゆれがある環境でも適用しやすい設計です。複数組織をまたぐ大企業なら、enterpriseで共通最低ラインを置き、例外だけorganizationやrepositoryで上書きする形が扱いやすいでしょう。
判断ポイント: 反映時間と限界を先に理解しておく
万能ではない点も要注意です。GitHub Docsによると、IDEに読み込まれた設定が反映されるまで最大30分かかることがあります。さらに、Visual Studio CodeなどのCopilot ChatにあるEdit modeとAgent modeでは、現在content exclusionが未対応です。加えて、シンボリックリンクやremote filesystem上のリポジトリには適用されません。つまり、appとCLIのGAだけを見て「全サーフェスで完全に守られる」と考えるのは危険で、使う開発面ごとに差分確認が必要です。
チェックリスト: 今週中にやるべき3つのこと
1つ目は、秘密情報を含むパスを棚卸ししてrepositoryとorganizationのどちらで管理するか決めること。2つ目は、除外後の動作テストを行うことです。公式手順では、通常ファイルでは提案が出るか確認し、除外ファイルでは同じ操作で提案が出ないかを見る流れが示されています。3つ目は、Copilot appやCLIを使う開発者向けに「除外済みだから安全」ではなく「未対応サーフェスがある」ことを明文化することです。ルール文書まで整えて初めて事故を減らせます。
FAQ: よくある疑問
Q. 個人プランでも使えるのか。A. 今回のapp/CLI対応はGitHub公式上、Copilot BusinessとCopilot Enterprise向けです。Q. 既存IDE設定はすぐ効くのか。A. 既読のIDEには最大30分かかる場合があります。Q. 除外すれば完全に文脈ゼロになるのか。A. いいえ。Docsでは、型情報やhover定義などIDEが間接的に渡すsemantic informationまでは使われる可能性があると明記されています。ここを理解した上で、秘密情報の置き場所そのものを見直すのが安全です。