Twee IT-professionals bespreken een beveiligingschecklist voor veilig gebruik van GitHub Copilot.

GitHub Copilot veilig gebruiken: 7 fouten die organisaties maken

Hero foto Jelte Auteur blog

Jelte van Zanten

Marketeer

12 september 2026
6 minuten om te lezen
GitHub Copilot veilig gebruiken vraagt meer dan alleen gevoelige bestanden uitsluiten: content exclusions beperken context, maar vormen geen volledige beveiligingsgrens en werken niet op elke Copilot-surface hetzelfde. In deze blog lees je welke zeven fouten organisaties maken, welke code en data je moet afschermen en welke safeguards daarnaast nodig zijn.
  • Welke 7 fouten maken organisaties bij GitHub Copilot veilig gebruiken?

    cn deze instellingen beheren voor Copilot Business en Enterprise.

    1. Je laat secrets in broncode staan omdat Copilot ze toch niet mag gebruiken
      Een API-key, wachtwoord of token hoort niet veilig te worden omdat je het voor Copilot uitsluit. Secrets horen in een passende secret-managementoplossing en moeten uit broncode en versiegeschiedenis worden gehouden. Content exclusion verkleint Copilot-context, maar vervangt geen normaal secretsbeheer.
    2. Je verwart bescherming tegen publieke code met een securitycontrole
      GitHub Copilot kan suggesties controleren op overeenkomsten met publiek beschikbare code. Afhankelijk van het beleid worden zulke suggesties geblokkeerd of van een verwijzing voorzien. Dat zegt niets over de vraag of gegenereerde code veilig, logisch correct of geschikt voor jouw applicatie is.
    3. Je merge’t Copilot-code zonder menselijke controle
      GitHub benadrukt zelf dat gegenereerde code fouten of beveiligingsproblemen kan bevatten. Behandel Copilot-output daarom als voorgestelde code: voer tests uit, gebruik bestaande code-reviewprocessen en controleer beveiligingskritische wijzigingen extra zorgvuldig voordat je ze accepteert.
    4. Je behandelt ieder Copilot-abonnement hetzelfde
      De manier waarop data wordt behandeld hangt mede af van het abonnement en de instellingen. GitHub geeft aan dat gegevens van Copilot Business- en Enterprise-klanten niet worden gebruikt om AI-modellen te trainen. Bij individuele abonnementen kan interactiedata voor modelverbetering worden gebruikt, afhankelijk van de instellingen.

    Wil je deze onderwerpen niet alleen als beheerinstellingen kennen, maar ook begrijpen hoe ze samenhangen met verantwoord Copilot-gebruik? In de GitHub Copilot (GH-300) training behandel je onder meer de werking van Copilot, context, gegevensverwerking en verantwoord gebruik.

  • Welke code en data kun je beter buiten de Copilot-context houden?

    Welke code je uitsluit, hangt af van je organisatie, maar gevoelige bedrijfslogica, vertrouwelijke configuratie en data met een verhoogd privacy- of beveiligingsrisico verdienen extra aandacht. De eerste vraag is daarbij niet alleen “mag Copilot dit zien?”, maar vooral “hoort deze informatie überhaupt in deze repository te staan?”

    Een praktisch startpunt bestaat uit deze categorieën:

    1. Vertrouwelijke bedrijfslogica
      Denk aan eigen algoritmes, interne detectieregels of andere code waarvan ongewenste verspreiding grote gevolgen kan hebben.
    2. Beveiligingsgevoelige configuratie
      Configuratie rond authenticatie, autorisatie en beveiligingsarchitectuur kan waardevolle informatie over je omgeving bevatten.
    3. Testdata met persoonsgegevens of bedrijfsgegevens
      Gebruik waar mogelijk synthetische testdata. Productiedata kopiëren naar ontwikkelomgevingen creëert risico’s die veel verder gaan dan alleen Copilot.
    4. Interne documentatie in dezelfde repository
      Repositories bevatten soms architectuurnotities, incidentinformatie of interne instructies naast de broncode. Neem zulke bestanden mee wanneer je bepaalt welke context Copilot mag gebruiken.
    5. Secrets en tokens
      Sluit deze niet alleen uit: verwijder ze uit de repository en beheer ze via daarvoor bedoelde voorzieningen. Een exclusion-regel is geen alternatief voor goed secret management.

    Content exclusion is daarmee vooral geschikt voor informatie die legitiem in een repository staat, maar die je bewust niet als Copilot-context wilt laten gebruiken.

  • Hoe richt je content exclusions veilig in?

    Voor organisaties met Copilot Business en Enterprise kunnen exclusion-regels op repository-, organisatie- en enterpriseniveau worden ingesteld. GitHub gebruikt die regels onder meer om te voorkomen dat uitgesloten bestanden context leveren aan ondersteunde Copilot-functies.

    Begin met het inventariseren van repositories en bestandspaden met een verhoogd risico. Leg daarna vast wie exclusion-regels mag wijzigen en test of ze op de gebruikte ontwikkelomgevingen het verwachte effect hebben. Controleer bovendien afzonderlijk welke agent- en chatfuncties je organisatie toestaat.

    Belangrijk: content exclusions bepalen welke context Copilot mag gebruiken, maar vervangen geen toegangsbeheer, secret scanning, code scanning of menselijke code review.

    Voor organisaties die juist die bredere beveiligingslaag binnen GitHub willen uitwerken, sluit GitHub Advanced Security (GH-500) daarop aan. Daarin staan onder meer secret scanning, code scanning met CodeQL en beveiligingsbeleid centraal.

  • Wat moet je hierover kennen voor het GH-300-examen?

    Privacy, content exclusions en safeguards vormen in de actuele GH-300-studiegids 10–15% van de gemeten vaardigheden. Het onderwerp gaat dus verder dan weten waar een instelling staat: je moet begrijpen hoe gegevens en context worden behandeld, welke uitsluitingen en beveiligingen beschikbaar zijn en waar de beperkingen zitten.

    Dat maakt praktijkkennis belangrijk. Een examenvraag kan juist draaien om het verschil tussen een beschikbare safeguard en wat die safeguard daadwerkelijk afdekt.

    De training GitHub Copilot (GH-300) is daarom vooral relevant wanneer je Copilot professioneel inzet én de achterliggende keuzes wilt begrijpen. Startel heeft ruim 25 jaar ervaring met IT-opleidingen; binnen deze training ligt de nadruk niet alleen op codevoorstellen en prompts, maar ook op verantwoord gebruik van Copilot.

  • Is content exclusion genoeg om GitHub Copilot veilig te gebruiken?

    Nee. Content exclusion is een nuttige controle voor gevoelige context, maar veilig gebruik vraagt ook om goed repositorybeheer, passende Copilot-policies, secretsbeheer, testen en menselijke code-review.

    Controleer bovendien opnieuw je beleid wanneer GitHub nieuwe Copilot-surfaces of agentfuncties toevoegt. Juist omdat de mogelijkheden van Copilot veranderen, moet je beveiligingsbeleid beschrijven wat gebruikers wél mogen doen in plaats van alleen een eenmalige lijst met uitgesloten bestanden vast te leggen.

    Wil je die keuzes gestructureerd leren maken, dan vormt de GitHub Copilot (GH-300) training een logische route van dagelijks Copilot-gebruik naar verantwoord en controleerbaar gebruik.

Bekijk welke GitHub-training het beste past bij jouw ervaring en leerdoel

  • Volg een klassikale training bij Startel en leer in een rustige omgeving.
    Swipe voor meer
    GitHub Copilot (GH-300)
    • 1 dag
    Ontdek in de training GitHub Copilot (GH-300) hoe jij kunstmatige intelligentie (AI) op een slimme en verantwoorde manier in kunt zetten voor jouw softwareprojecten. Door de GH-300 training te volgen zul je gebruik leren maken van functies, zoals codevoorstellen, chatinteractie en command-line techn
    Bekijk deze training
  • Volg een klassikale training bij Startel met persoonlijke aandacht en interactie.
    Swipe voor meer
    GitHub Copilot (GH-300) Zelfstudiepakket
    • 16 uur
    Leer met de GitHub Copilot (GH-300) E-Learning hoe jij GitHub Copilot in kunt zetten als krachtige AI-assistent binnen softwareontwikkelingsprojecten. Ontdek hoe generative AI jouw productiviteit kan verhogen door het schrijven van code te versnellen en de samenwerking binnen teams te verbeteren. Da
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten met gratis koffie of thee.
    Swipe voor meer
    GitHub Foundations (GH-900)
    • 2 dagen
    De training GitHub Foundations (GH-900) biedt jou een stevige basis in versiebeheer met Git en het gebruik van GitHub. In de GH-900 training zul je leren om repositories te beheren, samen te werken aan projecten en gebruik te maken van hulpmiddelen, zoals GitHub Copilot, Codespaces en Projects. Daar
    Bekijk deze training
  • Krijg onderwijs van een ervaren trainer bij Startel in Drachten.
    Swipe voor meer
    GitHub Foundations (GH-900) Zelfstudiepakket
    • 32 uur
    De GitHub Foundations (GH-900) E-Learning biedt jou een toegankelijke inleiding op de belangrijkste functies en mogelijkheden van GitHub. Je leert bijvoorbeeld hoe jij repositories kunt beheren, hoe jij versiebeheer toe kunt passen en hoe jij veilig kunt werken met branches en commits. Daarnaast ont
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten en leer samen met andere mensen.
    Swipe voor meer
    Automate your workflow with GitHub Actions (GH-200)
    • 1 dag
    De training Automate your workflow with GitHub Actions (GH-200) biedt een diepgaande en praktijkgerichte kennismaking met het automatiseren van softwareontwikkelprocessen binnen GitHub. Daarbij zul je ontdekken hoe jij volledige ontwikkelcycli kunt automatiseren met behulp van werkstromen, GitHub Ac
    Bekijk deze training
  • Volg een klassikale training bij Startel en word een specialist binnen jouw vakgebied.
    Swipe voor meer
    Automate your workflow with GitHub Actions (GH-200) Zelfstudiepakket
    • 16 uur
    De Automate your workflow with GitHub Actions (GH-200) E-Learning helpt jou om jouw softwareontwikkelproces te automatiseren met krachtige werkstromen binnen GitHub. Ontdek hoe jij automatisering kunt plannen, hoe jij applicaties automatisch kunt laten ontwikkelen en hoe jij GitHub Script kunt gebru
    Bekijk deze training
  • Volg een klassikale training bij Startel in Drachten. Krijg persoonlijke aandacht van een ervaren trainer.
    Swipe voor meer
    AI voor developers
    • 3 dagen
    Leer in de training AI voor developers hoe jij de kracht van kunstmatige intelligentie (AI) in kunt zetten. Door de training AI voor developers te volgen, zul je ontdekken hoe jij AI-technieken toe kunt passen binnen webontwikkeling, gameontwikkeling en API-authenticatie. Daarnaast zul je de mogelij
    Bekijk deze training
  • Leer gezamenlijk bij Startel in Drachten door klassikale trainingen te volgen.
    Swipe voor meer
    Git Fundamentals Training
    • 2 dagen
    Versiebeheer en samenwerken met Git en GitHub leer je in deze tweedaagse Git Fundamentals-training. Op dag 1 leg je de basis: je zet een lokale Git-omgeving op en werkt met repositories, commits, branches, merges, pull requests en code reviews. Op dag 2 verdiep je je in geavanceerde Git-commandoR
    Bekijk deze training
Bekijk alle trainingen

Veelgestelde vragen

  • Werkt content exclusion ook in GitHub Copilot Agent mode?

    Niet in alle gevallen. GitHub documenteert momenteel dat content exclusion niet wordt ondersteund in Agent mode van Copilot Chat in IDE’s. Controleer daarom per Copilot-functie welke exclusion-regels daadwerkelijk gelden.

  • Kan Copilot toch informatie uit een uitgesloten bestand gebruiken?

    Dat kan in beperkte vorm voorkomen wanneer een IDE semantische informatie indirect aanlevert, bijvoorbeeld type-informatie of definities van gebruikte symbolen. GitHub noemt dit expliciet als beperking van content exclusion.

  • Gebruikt GitHub zakelijke Copilot-data om AI-modellen te trainen?

    GitHub geeft aan dat klantdata van Copilot Business en Copilot Enterprise niet wordt gebruikt om AI-modellen te trainen. Voor individuele abonnementen gelden andere mogelijkheden en instellingen rond het gebruik van interactiedata.

  • Is het blokkeren van suggesties die op publieke code lijken voldoende?

    Nee. Deze instelling helpt bij het omgaan met code die overeenkomt met publiek beschikbare code, maar controleert niet automatisch of een suggestie veilig of functioneel correct is. Gegenereerde code moet nog steeds worden beoordeeld en getest.

  • Moet je secrets met content exclusions afschermen?

    Secrets zoals tokens en wachtwoorden horen bij voorkeur helemaal niet in broncode of andere repositorybestanden te staan. Gebruik passend secretsbeheer; een content exclusion kan hooguit een aanvullende laag zijn en mag geen vervanging worden voor goed credentialbeheer.

  • Voor wie is een GitHub Copilot GH-300 training zinvol?

    De training is vooral relevant voor ontwikkelaars en andere IT-professionals die GitHub Copilot professioneel willen gebruiken en willen begrijpen hoe functies, context, gegevensverwerking en verantwoord AI-gebruik samenhangen. Ook wanneer je je voorbereidt op GH-300 biedt een gestructureerde behandeling van de examendomeinen houvast.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

blog image eliano

Eliano Patty

Hoofd sales