Capture d'écran d'une Pull Request sur GitHub montrant un historique de modifications par Copilot AI et un lien publicitaire pour Raycast en bas de page.

Adware ou Assistant ? Le scandale GitHub Copilot qui secoue la communauté Dev ce matin

C’est la goutte d’eau qui fait déborder le vase du côté des développeurs sur Github ce mardi matin. Zach Manson, un ingénieur logiciel, vient de lever le lièvre sur une pratique pour le moins douteuse : GitHub Copilot, l’outil phare de Microsoft, s’est permis de modifier le descriptif d’une Pull Request (PR) pour y injecter de la publicité non sollicitée.

Tout commence par une simple correction de faute de frappe. Un membre de l’équipe de Manson sollicite Copilot pour un « fix » rapide. Surprise : en plus de la correction, l’IA insère un encart promotionnel pour elle-même et pour l’application tierce Raycast. « C’est horrible. Je savais que ce genre de conneries finirait par arriver, mais je ne m’y attendais pas si tôt », s’insurge Manson sur son blog.

Le procédé est aussi discret qu’efficace. Les messages publicitaires sont dissimulés sous forme de commentaires HTML invisibles à l’œil nu, mais bien présents dans le code source de la PR. Ces marqueurs, comme « START COPILOT CODING AGENT TIPS », incitent à connecter l’agent de codage à des outils tiers (Jira, Slack, Teams) ou à utiliser Raycast, un partenaire de plus en plus visible dans la documentation officielle de GitHub.

Une épidémie à 1,5 million d’occurrences

Ce qui semblait être un incident isolé pourrait bien être une stratégie à grande échelle. Via Hacker News, on apprend que des développeurs ont utilisé la recherche de code de GitHub pour quantifier le phénomène : Ainsi, 1,5 million d’occurrences de ces messages promotionnels ont été identifiées sur la plateforme. 10 000 Pull Requests contiendraient déjà ce texte injecté selon Neowin, avec des apparitions signalées jusque sur GitLab.

Le lien avec Raycast semble confirmer un partenariat commercial étroit, les deux outils partageant des fonctionnalités de surveillance en temps réel depuis mars 2026. Pour beaucoup, l’assistant s’est transformé en « Adware ». La communauté s’inquiète de voir un outil de productivité payant dégrader volontairement l’espace de travail pour servir des intérêts marketing.

Confidentialité : la pilule qui ne passe pas

Le timing de cette découverte ne pouvait pas être pire pour Microsoft. Une mise à jour de la politique de confidentialité de GitHub vient d’être repérée : à partir du 24 avril 2026, la plateforme commencera à utiliser par défaut les interactions avec Copilot (entrées, sorties et extraits de code) pour entraîner ses modèles d’IA.

Si une option d’opposition (opt-out) existe, ce changement de paradigme, couplé à l’injection de publicités, provoque une vague d’indignation. Certains évoquent déjà une migration massive vers des alternatives comme Codeberg, tandis que d’autres pointent l’ironie suprême : la documentation de GitHub liste elle-même les commentaires HTML cachés comme un vecteur connu d’injection de prompt… le mécanisme exact utilisé ici par Copilot.

À l’heure actuelle, ni Microsoft ni GitHub n’ont publié de réponse officielle pour justifier ces injections.

Retour en haut