Теперь ИИ-агент может выполнять команды и менять файлы в изолированной среде прямо на компьютере разработчика, не получая доступ ко всей системе.
GitHub Copilot наконец-то получил то, чего ему давно не хватало — локальные изолированные среды, или попросту песочницы. Теперь ИИ-агент может выполнять команды, менять файлы и запускать инструменты внутри ограниченного пространства на компьютере разработчика. И главное: он не получает доступ ко всей системе. Это не просто очередная фича, а попытка решить одну из главных проблем агентных инструментов — доверие к тому, что ИИ делает с вашим кодом и окружением.
Нововведение доступно в GitHub Copilot CLI и в приложении GitHub Copilot. Локальная песочница отключена по умолчанию. Пока вы её не включите, команды оболочки выполняются напрямую на вашей машине с теми же правами, что и ваша учётная запись. То есть агент может читать, писать и удалять где угодно, обращаться к любой сети и использовать ваши учётные данные без ограничений. Включение песочницы загоняет эту свободу в рамки, которые вы сами и настраиваете.
Как это работает под капотом
Локальная песочница построена на технологии Microsoft eXecution Container (MXC). Это кроссплатформенный инструмент, который предоставляет общий интерфейс к механизмам изоляции, доступным в каждой операционной системе. Copilot CLI объявляет политику: какие пути можно читать или писать, разрешён ли доступ к сети и так далее. А MXC применяет эту политику через подходящий бэкенд изоляции для вашей ОС.
Важно понимать уровень изоляции. Это не полноценная виртуальная машина и не контейнер. Локальная песочница находится на лёгком конце спектра: она ограничивает процесс в чтении, записи и доступе к сети, но не запускает команды в отдельной виртуалке. Для базовой защиты от случайных разрушительных действий этого достаточно, но если вам нужна строгая изоляция, придётся смотреть в сторону других решений. Впрочем, GitHub честно предупреждает: изучайте детали в репозитории microsoft/mxc, если хотите оценить, подходит ли такой уровень под ваши требования безопасности.
Что можно и чего нельзя
Песочница позволяет гибко настраивать доступ. Например, вы можете разрешить агенту работать только с текущим проектом, но запретить доступ к остальным файлам на компьютере или к внешним сетевым ресурсам. Аутентифицированные операции Git и GitHub CLI по умолчанию продолжают работать внутри песочницы: Copilot CLI делает ваши учётные данные доступными для команд в песочнице, так что git push и gh pr create не сломаются. Это удобно: агент может пушить изменения, но при этом не имеет доступа ко всей файловой системе.
Настраивается всё через слэш-команду /sandbox в Copilot CLI. После включения локальная песочница сохраняется для всех будущих сессий — и интерактивных, и программных, — пока вы не выполните /sandbox disable. Если же в вашей организации включены управляемые настройки, требующие песочницу, то обычные настройки и даже команда отключения могут не сработать. Корпоративная политика здесь главнее.
Зачем это нужно и что с облаком
Помимо локальной песочницы, GitHub предлагает и облачные. В этом режиме выполнение задач происходит в изолированном окружении на стороне GitHub. Оба подхода решают одну задачу: дать агенту больше свободы внутри ограниченного пространства, не открывая полный доступ к рабочей системе. Разница в том, где именно крутится код. Локальный вариант — на вашей машине, облачный — на серверах GitHub.
Агентные инструменты всё чаще используются не для генерации отдельных фрагментов, а для выполнения последовательных задач: анализа проекта, запуска команд, внесения изменений и проверки результата. Изолированные среды позволяют делать это безопаснее. Разработчик может дать агенту больше возможностей, не рискуя, что тот случайно снесёт половину домашней директории. Это особенно актуально для тех, кто работает с GitHub Copilot в России: локальная песочница не требует подключения к внешним сервисам, кроме обычной аутентификации, и работает полностью на вашем железе. А для тех, кто пользуется бесплатной версией GitHub Copilot Free, новые возможности тоже доступны — ограничения по функциональности песочницы не зависят от тарифа.
Пока функция находится в публичном предпросмотре, так что возможны изменения. Но уже сейчас это шаг вперёд для безопасной работы с ИИ-агентами. GitHub явно готовит почву для более сложных сценариев, где Copilot будет делать больше, а разработчик — меньше нервничать. Следим за обновлениями и обязательно расскажем, когда песочницы выйдут из предпросмотра.