GitHub Copilot app: песочница по проекту для локальных сессий агента

Для локальных сессий в рабочем дереве репозитория GitHub в Copilot app появилась проектная песочница: она режет доступ к файлам, сети и учётным данным, если агент запускает команды у вас на машине. Запрошенную политику ОС либо применяет, либо sandboxed shell обрывается с ошибкой — без работы «как раньше», без ограничений. Enterprise-настройки могут сделать итоговые правила жёстче проектных.
Что задаётся в проекте
- Файлы — списки папок на чтение и запись, только на чтение и запрещённые каталоги.
- Сеть — исходящий интернет и локальная сеть.
- Учётные данные — git для HTTPS-операций и credentials GitHub CLI для аутентификации через gh.
Это описание политики, которую приложение запрашивает при старте изолированной сессии. Функция в public preview и может меняться.
Включение
Локальная песочница по умолчанию выключена: в настройках приложения выберите проект и включите Sandbox new sessions в разделе Sandbox. Затронуты только новые сессии в этом проекте; правки для файлов, сети и учётных данных подхватываются после перезапуска или в новой сессии.
Для уже идущей локальной сессии без смены дефолта проекта — /sandbox on. Облачная песочница и сессии на удалённом хосте сюда не попадают; песочницу в GitHub Copilot app и в Copilot CLI настраивают отдельно.
Источник: Local sandboxing in the GitHub Copilot app.