GitHubは10月7日、GitHub Copilotのローカルサンドボックスを一般提供した。使えるのはGitHub Copilot CLI、GitHub Copilotアプリ、そしてAgent Hostを使うVS Codeのセッションだ。Copilotが起動したツールやコマンドは、開発者または組織が定めた方針に従い、ファイルシステム、ネットワーク、資格情報、その他のシステム機能へのアクセスを制限された境界の中で動く。追加料金はなく、GitHub Copilotに含まれる。
実装はMicrosoft eXecution Container(MXC)だ。共通のサンドボックス方針を、Windows、macOS、LinuxそれぞれのOSの制御へ変換する。制限できるのは、読み書きできるファイルとディレクトリ、インターネット、ローカルネットワーク、Gitの資格情報、GitHub CLIの資格情報だ。対応する範囲ではローカルのMCPや言語サーバーにも適用できる。Enterpriseの管理設定ではサンドボックスを必須にし、開発者が弱められない方針を強制できる。
モデルの実行場所とツールの隔離は別問題で、方針はどのモデルを選んでもツール実行側にかかる。エージェントにコマンド実行を任せるチームは、許可するディレクトリとネット接続を先に決め、資格情報がエージェントのシェルから見えないことを確認する局面に来ている。クラウド上のサンドボックスとは別の、自分のマシン上の境界である点も押さえておきたい。