MARKETS
NVDA $218.29 ▼ -0.03%
MSFT $495.63 ▲ +0.65%
GOOGL $338.50 ▲ +1.77%
META $648.03 ▲ +0.57%
AMZN $256.78 ▲ +1.94%
TSLA $365.44 ▲ +0.52%
AMD $516.13 ▲ +2.49%
PLTR $167.23 ▲ +0.83%
ULTIMA ORA
Agenti AI

VS Code 1.118: Copilot nei commit Git senza consenso

· · ⏱️ 3 min di lettura
VS Code 1.118: Copilot nei commit Git senza consenso

In sintesi: VS Code 1.118 ha aggiunto automaticamente GitHub Copilot come co-autore in ogni commit Git, senza consenso degli sviluppatori.

Una singola riga modificata in un file di configurazione ha trasformato ogni commit Git di milioni di sviluppatori in un registro permanente di utilizzo di un prodotto Microsoft — anche per chi aveva disabilitato qualsiasi funzionalità AI. È quello che ha fatto VS Code 1.118, rilasciato il 29 aprile 2026, attivando senza preavviso e senza consenso esplicito l’inserimento automatico della stringa “Co-authored-by: Copilot copilot@github.com” in ogni commit.

Una pull request senza descrizione, unita in quattro ore

Il meccanismo è partito da una modifica apparentemente banale: un ingegnere Microsoft ha cambiato il default dell’impostazione git.addAICoAuthor da “off” a “all” in un unico file di configurazione. La pull request è stata aperta senza descrizione e unita nel giro di quattro ore, con 25 controlli su 26 passati. Il risultato è stato immediato e silenzioso: VS Code 1.118 scriveva nella storia Git — il registro permanente e immutabile di tutte le modifiche a un progetto software — un’attribuzione a Copilot che la maggior parte degli sviluppatori non aveva mai autorizzato. Alcuni utenti hanno segnalato un dettaglio ancora più inquietante: la stringa compariva anche dopo aver cancellato manualmente il messaggio di commit generato dall’AI e scritto il proprio. VS Code modificava il messaggio dopo l’ultima revisione dell’utente, a loro insaputa.

La community esplode: 372 reazioni negative e 650 commenti

In-article responsive

La reazione è stata immediata e massiccia. La pull request ha raccolto 372 reazioni negative e il thread su Hacker News ha raggiunto la prima pagina il 2 maggio 2026 con oltre 650 commenti. Dmitriy Vasyura, il product manager Microsoft che aveva unito la modifica, ha ammesso pubblicamente l’errore: la funzione non avrebbe mai dovuto attivarsi con le funzionalità AI disabilitate, e il default verrà ripristinato su “off” nella versione 1.119. La funzione in sé non è nuova — esiste come opzione opt-in dal febbraio 2026 — ma il passaggio silenzioso da opt-in a opt-out è quello che ha fatto esplodere la community.

Un marcatore di prodotto scritto per sempre nella storia del codice

Il trailer Co-authored-by di Git nasce per accreditare collaboratori umani nel pair programming. Applicarlo di default a ogni commit dove Copilot ha toccato un file trasforma un segnale di attribuzione in qualcosa di radicalmente diverso: un marcatore di utilizzo del prodotto Microsoft scritto permanentemente nella storia pubblica del progetto. La storia Git viaggia con il codice, viene copiata nei fork, indicizzata, archiviata. Una volta eseguito il push, riscriverla è tecnicamente possibile ma scomodo e, in progetti collaborativi, spesso sconsigliato. Diversi utenti hanno sollevato anche implicazioni legali concrete: il diritto d’autore statunitense non riconosce entità non umane come co-autori, e un’attribuzione automatica a “GitHub Copilot” crea ambiguità sulla proprietà intellettuale del codice, in un territorio normativo che resta ancora largamente irrisolto.

Perché è importante

Questa vicenda mostra quanto una singola modifica di configurazione, unita senza supervisione adeguata, possa alterare il comportamento di uno strumento usato da milioni di sviluppatori in tutto il mondo. La storia Git è un documento legale e tecnico permanente: scriverci dati non autorizzati non è un bug minore, è una violazione della fiducia che tocca la proprietà intellettuale, la trasparenza e il controllo degli sviluppatori sul proprio lavoro. Resta aperta la segnalazione di chi sostiene che la riga compaia anche quando tutte le funzionalità AI sono esplicitamente disabilitate — un problema che Microsoft non ha ancora risolto con una patch dedicata.

Sticky mobile 320x50