Как подключить GitHub к Mistral Work: права, инструменты и первая проверка
Практическая инструкция по подключению GitHub к Mistral Work без ложного ощущения безопасности от статуса Connected. Разбираем три независимых уровня доступа, личное и организационное подключение, проверку GitHub App, выбор функций Connector и первый тест без изменений в репозитории.
Содержание

Зелёный статус Connected ещё не означает, что подключение GitHub настроено правильно. До того как поручать Mistral Work работу с репозиторием, нужно отдельно проверить три вещи: какие репозитории и права получил GitHub App, какие инструменты Connector доступны модели и какие действия по-прежнему требуют вашего подтверждения.
Ниже описан текущий интерфейс Vibe Work, который в продукте обычно называется просто Work. Вы подключите GitHub, проверите фактический доступ и выполните первую задачу только на чтение. Названия разделов сверены с официальной документацией 30 сентября 2026 года; конкретные экраны могут отличаться из-за тарифа, настроек организации или обновления интерфейса.
У подключения есть три независимых уровня доступа
| Уровень | Что он определяет | Кто обычно управляет | Где проверять |
|---|---|---|---|
| Установка и авторизация GitHub App | Запрошенные права на репозитории, организацию и аккаунт, а также список доступных репозиториев | Владелец личного аккаунта, администратор репозитория или владелец организации | Экран установки GitHub и разделы Installed / Authorized GitHub Apps |
| Политика Mistral для организации и Workspace | Доступен ли Connector и какие его инструменты может вызывать модель | Администратор организации или Workspace в Mistral | Admin Panel → Administration → Connectors |
| Разрешение функции или конкретного действия | Может ли функция чтения или записи выполниться без остановки | Текущий пользователь внутри внешних ограничений организации | My Connectors → Functions и окно подтверждения в задаче |
Эти уровни не заменяют друг друга. GitHub может дать App доступ к репозиторию, а Workspace Mistral — заблокировать Connector. И наоборот: администратор может открыть Connector, но Work всё равно остановится перед записью данных.
Личное или организационное подключение
Личное подключение подходит, когда GitHub нужен только в ваших сессиях Work. В документации Mistral по Work Connectors указано: откройте Connectors в боковой панели, найдите GitHub App, нажмите Connect и завершите авторизацию. Учётные данные связаны с пользователем, а доступ к репозиториям организации всё равно определяется установкой и политиками GitHub.
Организационное подключение нужно для общего бота, командного процесса или централизованного управления. Администратор открывает Admin Panel → Administration → Connectors и подключает GitHub в App Connections. По документации Mistral для администраторов, после этого участники могут использовать приложение через Mistral без отдельного входа каждого пользователя. Для Workspace администратор выбирает один из режимов:
Allowed— доступны все опубликованные инструменты Connector;Restricted— доступны только выбранные инструменты;Blocked— Connector отключён в этом Workspace.
Для личной разовой задачи начните с пользовательского подключения. Если репозиторий принадлежит управляемой организации или соединение должно быть общим, сначала согласуйте с владельцами организации минимальный набор репозиториев и инструментов.
Шаг 1. Запустите подключение из Work
- Откройте Vibe и выберите режим
Work, а не отдельный процесс Connectors в Code или Studio. - Перейдите в
Connectorsчерез боковую панель. - Найдите
GitHub Appи нажмитеConnect. - Завершите установку или авторизацию на GitHub. GitHub может показать установку приложения, пользовательскую авторизацию или оба шага — это разные разрешения.
- Вернитесь в Mistral и убедитесь, что на карточке появился зелёный статус
Connected.
Этот статус подтверждает только завершение аутентификации. Он не говорит, что выбраны нужный владелец, репозитории и функции, поэтому первая задача не должна менять данные.
Шаг 2. Проверьте права и список репозиториев в GitHub
В инструкции GitHub по установке стороннего GitHub App сказано, что при установке GitHub показывает запрошенные права на репозитории и организацию. Если приложению нужен доступ к репозиториям, вы также выбираете All repositories или Only select repositories.
Проверяйте экран в таком порядке:
- Куда устанавливается App. Убедитесь, что выбран нужный личный аккаунт или организация. Установка в личный аккаунт сама по себе не открывает репозитории организации.
- Какие права показаны сейчас. Прочитайте каждое разрешение на текущем экране. Не ориентируйтесь на статичный список из статьи: набор прав может измениться, а экран GitHub является источником истины для этой установки.
- Каков охват репозиториев. Если нужен один или несколько репозиториев, выбирайте
Only select repositories.All repositoriesимеет смысл только тогда, когда действительно требуется доступ ко всем текущим и будущим репозиториям владельца. - Установка и авторизация — не одно и то же. Установка определяет доступ к ресурсам организации и репозиториям. Авторизация может дать доступ к данным вашего аккаунта и позволить App действовать от вашего имени.
- Непонятные права на запись не подтверждайте. Сначала свяжите их с конкретной задачей. У Mistral нет публичного неизменного списка точных scope, одинакового для всех аккаунтов и дат, поэтому перечислять его как гарантированный было бы неверно.
После установки доступ можно пересмотреть. Для личного аккаунта откройте Settings → Applications → Installed GitHub Apps → Configure. Для организации — Settings → Third-party Access → GitHub Apps → Configure. В документации GitHub по проверке установленных App описано, как посмотреть права, изменить список репозиториев, временно приостановить или удалить App.
Если вместо Install появляется Request
Request или Install and request часто означает ограничение организации, а не сбой Mistral. Владелец организации может запретить участникам самостоятельно устанавливать GitHub Apps и отдельно управлять запросами на доступ.
По инструкции GitHub для запроса установки у владельца, участник отправляет запрос, а владелец организации получает уведомление. Он может изменить выбранные репозитории и только затем принять или отклонить запрос. Пока это не сделано, успешная авторизация в Mistral не доказывает доступ к репозиторию организации.
Шаг 3. Ограничьте функции Connector в Mistral
Права GitHub App задают внешний периметр, а настройки Mistral — внутренний. Проверить нужно оба.
Для личного подключения откройте Connectors → My Connectors → GitHub App → Functions. В документации Mistral по безопасности и подтверждениям функции разделены на две группы:
- Read-only tools получают, перечисляют и ищут данные;
- Interactive tools создают, меняют, удаляют, отправляют или публикуют данные.
Для первого запуска можно заранее разрешить только нужные функции чтения, списка и поиска. Создание Issue, публикацию комментариев, изменение веток и работу с Pull Request оставьте с ручным подтверждением. Настройка Always allow относится к конкретной функции и конкретному пользователю — она не распространяется на коллег. После обновления Connector нажмите Refresh tools, чтобы перечитать список функций.
При организационном подключении администратору лучше выбрать Restricted и открыть только инструменты, необходимые этому Workspace. Если команда должна лишь прочитать README, ей не нужен весь набор функций записи.
Шаг 4. Выполните первую задачу только на чтение
Выберите репозиторий, содержимое которого вы можете проверить вручную и которое не содержит лишних чувствительных данных. Включите GitHub Connector для задачи и отправьте такой запрос:
Работай только на чтение с подключённым репозиторием GitHub. Определи ветку по умолчанию, перечисли файлы в корне и кратко, не более чем в пяти пунктах, перескажи README.md. Используй только функции чтения, списка или поиска. Не создавай, не изменяй и не удаляй данные, не публикуй комментарии, не открывай и не сливай Pull Request и не меняй настройки репозитория. Перед любым действием, которое может записать данные в GitHub, остановись и спроси меня.
Проверяйте не только итоговый текст. Раскройте вызовы инструментов в Work и убедитесь, что:
- использован GitHub Connector, а не веб-поиск или другой источник;
- указаны правильные владелец и имя репозитория;
- вызвана функция чтения, списка или поиска;
- ветка, файлы и сведения из README совпадают с GitHub.
Если Work просит подтвердить запись, выберите Decline, посмотрите название функции и сузьте задачу или доступные инструменты. Для чувствительных действий Mistral показывает Continue, Always allow и Decline. В первый день не выбирайте Always allow для функций записи.
Признаки успешной первой проверки
Проверка считается полезной, когда выполнены все условия:
- Карточка Connector показывает
Connected. - Work видит явно разрешённый репозиторий и не видит невыбранный приватный репозиторий.
- В вызове инструмента указаны нужный репозиторий и функция чтения.
- Результат совпадает с исходными данными на GitHub.
- Не создано и не изменено ни одного Issue, комментария, файла, ветки, Pull Request или настройки.
- Для репозитория организации завершены и одобрение GitHub, и настройка Mistral Workspace.
Одного факта, что «ассистент ответил на вопрос о репозитории», недостаточно. Он мог использовать публичную страницу, старый контекст или другой репозиторий. Надёжнее смотреть на вызов инструмента и сверять исходные данные.
Неисправность ищите на соответствующем уровне
| Симптом | Что проверить сначала | Что сделать |
|---|---|---|
GitHub предлагает только Request | Политику установки в организации GitHub | Дождаться владельца и после одобрения проверить список репозиториев |
| В Mistral есть Connected, но приватный репозиторий не найден | Владельца установки и Repository access в GitHub | Открыть Configure, проверить владельца и добавить репозиторий в Only select repositories |
| В Work нет GitHub или нужной функции | Политику Organization / Workspace в Mistral | Проверить активные Organization и Workspace; попросить администратора сверить Allowed, Restricted, Blocked |
| Список функций устарел | Кэш функций или ограничение администратора | Нажать Refresh tools и сравнить список с разрешениями Admin |
| Задача на чтение вызывает запрос на запись | Слишком широкий prompt или набор функций | Нажать Decline, проверить функцию, сузить запрос и отключить ненужные Interactive tools |
| После изменения Repository access поведение не изменилось | Рассинхронизацию GitHub и Mistral | Убедиться, что GitHub сохранил настройку, обновить функции или открыть подключение заново; переподключать только при сохраняющемся старом доступе |
| Интеграция больше не нужна | Установка и авторизация могут существовать отдельно | Приостановить или удалить Installed GitHub App и проверить Authorized GitHub Apps |
Периодически пересматривайте и удаляйте доступ
Чувствительность репозиториев, состав команды и права App меняются. Перепроверьте подключение после окончания проекта, ухода сотрудника, изменения статуса репозитория, запроса новых прав приложением или прекращения использования Mistral Work.
В GitHub смотрите текущие разрешения и список репозиториев. В Mistral проверяйте статус Connector в Workspace, ограничения администратора и свои функции с Always allow. Когда доступ больше не нужен, отключите Connector в Mistral, а затем приостановите, удалите или деавторизуйте GitHub App в зависимости от того, какие разрешения были выданы.
Сначала докажите корректное чтение, затем открывайте запись
Безопасный минимальный сценарий — не «подключить и сразу дать агенту менять репозиторий». Сначала выберите личную или организационную схему, прочитайте фактические разрешения GitHub, сузьте список репозиториев, ограничьте функции Connector и выполните проверяемую задачу только на чтение.
После успешной проверки и согласования командных правил подтверждения можно по одному открывать функции для Issue, комментариев и Pull Request. Такой порядок остаётся рабочим даже при изменении интерфейса, потому что он опирается на три реальные границы доступа.