---
title: "🚧 Main Branch: The One Where GitHub Sets Boundaries - Issue #36"
date: 2026-08-16
author: Andrea Griffiths
language: es
issue: 36
excerpt: "Three things shipped this stretch that all come down to the same idea: control over defaults."
tags: ["pull-requests", "code-scanning", "oauth", "agents-md", "open-source", "nodejs", "renderatl", "newsletter"]
---

Hola amigos,

Tres cosas se lanzaron en este período y todas se reducen a la misma idea: controlar los valores predeterminados. GitHub les dio a las organizaciones una forma de limitar los PR abiertos, a los equipos de seguridad una forma de estandarizar el escaneo de código sin editar manualmente cada repo, y a las apps OAuth más margen de maniobra con redirect URIs y renovación de tokens. Nada de esto es llamativo. Todo esto le salva a alguien una tarde de viernes.

## 🚢 Lo que se lanzó

**[Establece límites de pull requests a nivel de organización](https://github.blog/changelog/2026-08-06-set-pull-request-limits-at-the-organization-level)**

Ahora puedes limitar cuántos pull requests abiertos puede tener a la vez un colaborador sin acceso de escritura, configurándolo una sola vez a nivel de organización en lugar de repo por repo. Está en Settings de la organización → Moderation options → Interaction limits. Es útil si mantienes open source a escala y estás cansado de que los PR de spam consuman tiempo de revisión en decenas de repos.

**[Personaliza la configuración predeterminada de code scanning a escala](https://github.blog/changelog/2026-08-04-customize-code-scanning-default-setup-at-scale)**

La configuración predeterminada de code scanning ahora acepta tu propio archivo de configuración de CodeQL mediante una nueva propiedad de repositorio `github-codeql-config-file`, así que puedes hacer que cada repo de una organización apunte a una configuración compartida en lugar de ir haciendo clic por los ajustes repo por repo. Ya está disponible en github.com, y el soporte para GitHub Enterprise Server llegará en la versión 3.23. Si la configuración predeterminada se sentía demasiado genérica para las necesidades de tu equipo de seguridad, esta es la solución.

**[Múltiples redirect URIs y renovación de tokens para apps OAuth](https://github.blog/changelog/2026-08-14-multiple-redirect-uris-and-token-refresh-for-oauth-apps/)**

Las apps OAuth ahora pueden registrar hasta diez redirect URIs en lugar de una, con coincidencia por wildcard configurable para cada URI, y optar por access tokens de corta duración más un refresh token de seis meses mediante el scope `offline_access`. Vale la pena revisar tu propia app: si solo tenías una redirect URI, la coincidencia por wildcard estaba activada de forma predeterminada por comportamiento heredado, y ahora es visible y algo que puedes desactivar.

## 📖 Lo que estoy leyendo

**[watermarks-remover](https://github.com/guillaumemeyer/watermarks-remover)** de Guillaume Meyer ([su opinión en X](https://x.com/guillaumemeyer/status/2088779299667272150))

Leí el README de Guillaume esperando el discurso de una herramienta y encontré algo más cercano a un ensayo. Construyó una skill de agente que elimina marcas de procedencia de IA del contenido propio, y su sección sobre lo que realmente cuesta eliminarlas es la parte más interesante: reescribir texto para vencer una marca de agua estadística degrada la escritura, y él lo dice sin rodeos, hasta el punto de preguntar por qué pagarías por un modelo premium solo para pasar luego su resultado por uno más barato. Se lee como alguien que reflexionó mucho sobre los tradeoffs antes de lanzar algo, no como alguien vendiendo un borrador mágico.

El propio lanzamiento de watermarking de Anthropic este mes explica por qué no dejaba de pensar en esa sección. El texto generado por Claude ahora lleva una marca de agua invisible de forma predeterminada, y la documentación de Anthropic admite que la marca prueba procesamiento, no autoría, ya que alguien puede usar Claude para traducir, editar o resumir su propio trabajo y el resultado aun así lleva la marca. Todas las semanas traduzco la introducción de este newsletter al chino simplificado con Claude y luego lo publico a través del servidor MCP de Beehiiv, también mediante Claude. Según esa lógica, mi propia escritura adquiere una señal que no merece. Esto es lo que amo del open source: Guillaume vio esa brecha y construyó una herramienta en lugar de limitarse a discutir sobre ella.

Vale tu tiempo si: alguna vez te preguntaste qué mide realmente la "detección de IA", o mantienes pipelines de contenido que tocan borradores generados por IA.

## 🔧 Lo que estoy usando

Mantener Team X-Ray me enseñó por las malas que los agentes no leerán tus docs a menos que se lo indiques. Me pasé a archivos `AGENTS.md` con alcance por directorio, en vez de un único README, así que una regla como "este componente necesita una prueba de Storybook" vive justo al lado del código que rige, no tres carpetas más arriba, donde un agente no la encontrará antes de elegir una herramienta.

Nicholas Tindle llegó al mismo lugar manteniendo AutoGPT: 180.000 estrellas, 150 PR abiertos y una gran parte escrita por agentes. [Escribí sobre cómo lo manejó en el GitHub Blog](https://github.blog/open-source/maintainers/your-contributors-are-ai-first-now-is-your-project/) a principios de este mes. La versión corta: la ubicación importa tanto como las propias instrucciones.

## ✨ Esta semana

Esta semana estoy de vuelta en casa tras RenderATL, y sinceramente no puedo elogiar lo suficiente a esa conferencia. La OpenJS Foundation organizó allí una pista de Node.js Interactive, incluida una sesión Code and Learn en la que la gente envió sus primeros PR al proyecto con mentoría de integrantes del equipo central de Node.js como Matteo Collina ([@matteocollina](https://x.com/matteocollina)), James Snell ([@jasnell](https://www.jasnell.me/)), Claudio Wunder ([@wunderacle](https://x.com/wunderacle)) y Ethan Arrowood ([@arrowood.dev](https://bsky.app/profile/arrowood.dev)). Di una charla y pude ponerme al día con viejos amigos de la comunidad de Node, la misma comunidad que llamé una de las más acogedoras del mundo tech en mi primera charla, en 2019. Sigo amando esta comunidad, y estoy orgullosa y agradecida de haber podido apoyar a la fundación.

Con gratitud,
Nos vemos la próxima semana,
Andrea

## 📌 P.D.

La región cafetera de Colombia sigue recuperándose del terremoto de 7,4. Hay 281 muertes confirmadas y más de 12.000 viviendas destruidas. Mi familia está allí.

Asociación de Bancos de Alimentos ya está llevando alimentos a Pereira, Armenia y Manizales hoy: [donahoy.abaco.org.co/colombia2026](https://donahoy.abaco.org.co/colombia2026)

Si tu empresa iguala donaciones, esta es la semana para usarlo. La mayoría de la gente nunca aprovecha ese beneficio.

## 💛 Apoyo

[Suscríbete a Main Branch](https://mainbranch.beehiiv.com/) • [Patrocina en GitHub](https://github.com/sponsors/AndreaGriffiths11)