Назад в ленту

GitHub Copilot добавил локальные песочницы для безопасной работы с кодом

Теперь ИИ-агент может выполнять команды и менять файлы в изолированной среде прямо на компьютере разработчика, не получая доступ ко всей системе.

GitHub Copilot наконец-то получил то, чего ему давно не хватало — локальные изолированные среды, или попросту песочницы. Теперь ИИ-агент может выполнять команды, менять файлы и запускать инструменты внутри ограниченного пространства на компьютере разработчика. И главное: он не получает доступ ко всей системе. Это не просто очередная фича, а попытка решить одну из главных проблем агентных инструментов — доверие к тому, что ИИ делает с вашим кодом и окружением.

Нововведение доступно в GitHub Copilot CLI и в приложении GitHub Copilot. Локальная песочница отключена по умолчанию. Пока вы её не включите, команды оболочки выполняются напрямую на вашей машине с теми же правами, что и ваша учётная запись. То есть агент может читать, писать и удалять где угодно, обращаться к любой сети и использовать ваши учётные данные без ограничений. Включение песочницы загоняет эту свободу в рамки, которые вы сами и настраиваете.

Как это работает под капотом

Локальная песочница построена на технологии Microsoft eXecution Container (MXC). Это кроссплатформенный инструмент, который предоставляет общий интерфейс к механизмам изоляции, доступным в каждой операционной системе. Copilot CLI объявляет политику: какие пути можно читать или писать, разрешён ли доступ к сети и так далее. А MXC применяет эту политику через подходящий бэкенд изоляции для вашей ОС.

Важно понимать уровень изоляции. Это не полноценная виртуальная машина и не контейнер. Локальная песочница находится на лёгком конце спектра: она ограничивает процесс в чтении, записи и доступе к сети, но не запускает команды в отдельной виртуалке. Для базовой защиты от случайных разрушительных действий этого достаточно, но если вам нужна строгая изоляция, придётся смотреть в сторону других решений. Впрочем, GitHub честно предупреждает: изучайте детали в репозитории microsoft/mxc, если хотите оценить, подходит ли такой уровень под ваши требования безопасности.

Что можно и чего нельзя

Песочница позволяет гибко настраивать доступ. Например, вы можете разрешить агенту работать только с текущим проектом, но запретить доступ к остальным файлам на компьютере или к внешним сетевым ресурсам. Аутентифицированные операции Git и GitHub CLI по умолчанию продолжают работать внутри песочницы: Copilot CLI делает ваши учётные данные доступными для команд в песочнице, так что git push и gh pr create не сломаются. Это удобно: агент может пушить изменения, но при этом не имеет доступа ко всей файловой системе.

Настраивается всё через слэш-команду /sandbox в Copilot CLI. После включения локальная песочница сохраняется для всех будущих сессий — и интерактивных, и программных, — пока вы не выполните /sandbox disable. Если же в вашей организации включены управляемые настройки, требующие песочницу, то обычные настройки и даже команда отключения могут не сработать. Корпоративная политика здесь главнее.

Зачем это нужно и что с облаком

Помимо локальной песочницы, GitHub предлагает и облачные. В этом режиме выполнение задач происходит в изолированном окружении на стороне GitHub. Оба подхода решают одну задачу: дать агенту больше свободы внутри ограниченного пространства, не открывая полный доступ к рабочей системе. Разница в том, где именно крутится код. Локальный вариант — на вашей машине, облачный — на серверах GitHub.

Агентные инструменты всё чаще используются не для генерации отдельных фрагментов, а для выполнения последовательных задач: анализа проекта, запуска команд, внесения изменений и проверки результата. Изолированные среды позволяют делать это безопаснее. Разработчик может дать агенту больше возможностей, не рискуя, что тот случайно снесёт половину домашней директории. Это особенно актуально для тех, кто работает с GitHub Copilot в России: локальная песочница не требует подключения к внешним сервисам, кроме обычной аутентификации, и работает полностью на вашем железе. А для тех, кто пользуется бесплатной версией GitHub Copilot Free, новые возможности тоже доступны — ограничения по функциональности песочницы не зависят от тарифа.

Пока функция находится в публичном предпросмотре, так что возможны изменения. Но уже сейчас это шаг вперёд для безопасной работы с ИИ-агентами. GitHub явно готовит почву для более сложных сценариев, где Copilot будет делать больше, а разработчик — меньше нервничать. Следим за обновлениями и обязательно расскажем, когда песочницы выйдут из предпросмотра.

Справка по теме (FAQ)
Что такое локальная песочница в GitHub Copilot?
Это изолированная среда на компьютере разработчика, в которой ИИ-агент выполняет команды и работает с файлами. Она ограничивает доступ к файловой системе, сети и учётным данным в рамках заданной политики.
Как включить локальную песочницу?
В Copilot CLI нужно выполнить слэш-команду /sandbox. После включения настройка сохраняется для всех будущих сессий, пока вы не отключите её командой /sandbox disable. Песочница отключена по умолчанию.
Чем локальная песочница отличается от облачной?
Локальная запускается на вашем компьютере, облачная — в изолированном окружении на стороне GitHub. Оба варианта решают одну задачу: дать агенту больше возможностей, сохраняя контроль над доступом.
Насколько надёжна изоляция?
Это лёгкий уровень изоляции на базе Microsoft eXecution Container (MXC): ограничивает чтение, запись и доступ к сети, но не запускает команды в отдельной виртуальной машине или контейнере. Для оценки под ваши требования безопасности GitHub советует изучить репозиторий microsoft/mxc.