GitHubは9月23日、GitHub Copilotアプリのローカルリポジトリおよび作業ツリーセッション向けに、ローカルサンドボックスを公開プレビューした。意図しないコマンドの影響を減らすため、ファイル、ネットワーク、資格情報への到達範囲を制限する。設定はプロジェクト単位で、追加の読み書き・読み取り専用・拒否フォルダ、インターネットとローカルネットワーク、HTTPS GitとGitHub CLIの資格情報を指定できる。
エージェントがシェルやファイル操作を自律実行する場面が増え、誤操作やプロンプト注入でホスト側の秘密や隣接ディレクトリへ触れるリスクが実務課題になっている。この機能は、アプリが要求するポリシーをOSに渡して強制する。OSが要求を強制できない場合は、サンドボックスなしで動かさず、シェルをエラーで失敗させる。エンタープライズ管理の設定がある場合は、そちらがより厳しい実効ポリシーになる。
既定はオフ。アプリ設定で対象プロジェクトの「Sandbox new sessions」を有効にすると、以降の新規セッションに適用される。実行中のセッションは/sandbox onで切り替えられる。クラウドサンドボックスやリモートホスト上のセッション、Copilot CLIの設定とは別系統だ。公開プレビューなので仕様は変わりうるが、エージェントをローカルで常時回すなら、まず秘密情報ディレクトリと社内ネットワークを拒否リストに入れる判断材料になる。