GitHub Copilot Customize 怎麼用?Skills、MCP、Plugins 與 Canvas
GitHub Copilot app 在 2026 年 8 月 25 日讓 Customize tab 正式可用,把 MCP servers、Plugins、Skills 與 Canvas 放到同一個探索和管理入口。這解決的是「知道 Copilot 有能力,卻不知道要到哪裡找」的問題;它不代表安裝後就跳過來源、權限與企業政策審查。
直接答案是:先到 Customize 的 Installed 檢查目前已可用的能力,再依需求從類型、分類或 trending 清單探索;安裝前把 plugin、skill 和 MCP server 分開審核。 Customize 是目錄與管理介面,不是把所有外部工具自動設成可信任的萬用開關。
Customize 主要管理哪些能力
GitHub 文件目前把 Customize 描述成集中管理自訂能力的入口。四個最容易被混在一起的類型,責任其實不同:
| 類型 | 解決的問題 | 安裝或啟用前要確認什麼 |
|---|---|---|
| Skills | 讓 agent 在特定任務載入指引、腳本和資源 | 會讀取哪些檔案?腳本是否會修改或上傳資料? |
| MCP servers | 讓 agent 連到外部工具與資料來源 | endpoint、認證身份、可讀寫的範圍與 allowlist |
| Plugins | 打包 Skills、hooks、custom agents、MCP servers 或 Canvas 的安裝單位 | manifest、來源 repository、版本與更新方式 |
| Canvas | 建立共享、由 agent 驅動的產物或介面 | 產物儲存位置、可見範圍與誰能修改 |
Customize 也包含 instructions、custom agents 等工作流設定,但它們不是「裝一個外部 server」的同一種風險。若團隊已經在使用 GitHub Agent Plugins 1.0,可以把這篇當成 app 端的入口說明;plugin 內含的每一個元件仍然要各自審查。
先看 Installed,再開始探索
第一次使用時,建議用下面的順序建立基準,而不是直接從 Featured 清單按 Install:
- 開啟 GitHub Copilot app,從側邊欄選 Customize。
- 先切到 Installed,記錄哪些能力已經由 repository、Copilot CLI 或既有政策提供。
- 再依 Skills、MCP、Plugins 或 Canvas 篩選;MCP 可以用 trending 或 category 縮小範圍。
- 打開候選項目的說明與來源,確認實際會載入的檔案、command、endpoint 和權限。
- 只在測試 repository 或低敏感資料工作區先安裝,完成一次最小操作後再擴大使用範圍。
這個順序的重點是留下「安裝前後差異」。如果之後 agent 行為改變,可以回頭比較新增了哪個 skill、MCP server 或 plugin,而不是只憑記憶猜測。
「自動可用」不等於「自動信任」
GitHub 文件指出,repository 或 Copilot CLI 已設定的 Skills 會自動在 Copilot app 可用;同樣地,已為 repository 或 Copilot CLI 設定的 MCP servers 也會出現在 app。這是跨 client 共用設定的便利性,但也代表 client 邊界不能再單獨審核。
對 MCP server,企業至少要把下面三層分開:
- 可見性:使用者能不能在 Customize 看到它。
- 啟動條件:server 是否符合企業的 URL、command 或 name matcher。
- 資料權限:即使 server 被允許,token、repository permission 和外部服務角色能讀寫什麼。
如果要集中控管 server 來源,可搭配 GitHub Copilot MCP allowlist 的 managed-settings.json;Customize 只讓操作更容易找到,不會替 allowlist 做出你的組織決策。
Plugin 安裝前的四項檢查
Plugin 適合用來分發一組預先配置的能力,但一次安裝的範圍也比單獨加入一份 instruction 大。至少檢查:
- 來源:marketplace、custom marketplace 和 repository 是否能回到可審查的維護者與版本。
- 內容:打開 plugin manifest 指向的 Skills、hooks、MCP 設定與 custom agents,不只看展示名稱。
- 權限:確認本機 command、外部 endpoint、repository token 與寫入能力是否符合任務需要。
- 回退:記錄安裝日期與版本,確認如何 uninstall、停用或由企業設定禁止後續安裝。
企業或 organization owner 可以用政策和 managed-settings.json 限制支援 client 中的 plugin 安裝,以及是否允許 YOLO-style commands。這些是治理層的控制,不應由使用者看到一個好用的 plugin 就自行推導成「團隊已批准」。先讀 Copilot app 的獨立存取政策,再決定哪些人可以使用 app,最後才處理 app 內的能力目錄。
一份可回溯的導入紀錄
對每個正式採用的自訂能力,保留一份簡短紀錄即可:
名稱與類型:example-plugin / plugin來源與版本:marketplace 或 repository、固定版本或 commit可連線端點:MCP URL、registry 或本機 command資料範圍:測試 repository、production repository 或禁止審查人與日期:誰看過 manifest、權限與回退方式第一次驗證不要只問「它能不能回答問題」。對會修改程式碼的能力,應測試唯讀任務、預期的變更任務、拒絕超出範圍的任務,以及停用後的行為。這樣才能把 Customize 的便利性接回既有的 PR、權限和審查流程。
常見問題
Q: Customize 會把所有 MCP server 自動打開嗎?
A: 不會。已為 repository 或 Copilot CLI 設定的 MCP server 可能自動在 app 可用,但這和允許任意新 server、授予 token 或擴大 repository 權限是不同的決定。要用組織政策、allowlist 和實際資料權限再做一次檢查。
Q: Plugin 和 Skill 是同一件事嗎?
A: 不是。Skill 是可按需載入的指引、腳本與資源;Plugin 是可以把 Skills、hooks、custom agents、MCP servers 和 Canvas 等能力一起分發的安裝套件。想審核風險時,應打開 plugin 內的每個元件,而不是只看 plugin 名稱。
Q: Customize 取代了 Copilot app 的企業政策嗎?
A: 不取代。Customize 負責探索與管理工作流能力,企業政策仍決定哪些 client、plugin 或 command 可被使用;repository permission、MCP allowlist 和 PR 審查也各自維持原本的責任邊界。
參考資料:
GitHub Changelog:GitHub Copilot app Customize tab is generally available
回報錯字、失效連結,或告訴我你想看的延伸主題。