GitHub объявил о доступности local sandboxing для Copilot CLI, приложения GitHub Copilot и сессий VS Code с Agent Host. Как следует из сообщения в changelog GitHub, песочница создаёт на машине разработчика границу исполнения для команд и инструментов, которые запускает агент. Значение изменения в том, что Copilot получает возможность выполнять более длинные цепочки работы с кодом, не требуя полного доступа к файловой системе, сети и учётным данным пользователя.
Что контролирует локальная песочница.
Политика песочницы задаёт, какие файлы и каталоги агент может читать или изменять, какие пути доступны только для чтения и какие полностью запрещены. Отдельно настраивается выход в интернет и локальную сеть, а также использование Git credentials для HTTPS-операций и данных GitHub CLI. В описании функции, опубликованном Tproger, также указано, что при невозможности применить правила на уровне операционной системы изолированная оболочка не должна запускать команды без защиты.
Граница распространяется не только на прямые shell-команды. GitHub указывает возможность применять правила к локальным инструментам и сервисам, в том числе к локальным MCP и language servers там, где это поддерживается. Это существенно для агентных сценариев: модель может вызвать не один инструмент, а последовательность утилит для анализа репозитория, правки файлов, запуска тестов и проверки результата. Такой режим работы Copilot в отдельном окружении описан и в обзоре Habr.
Настройки зависят от поверхности Copilot.
Локальная песочница не является единой глобальной настройкой на все способы работы с продуктом. Согласно документации GitHub, параметры в Copilot CLI и приложении GitHub Copilot настраиваются раздельно: включение функции в одном интерфейсе не меняет конфигурацию в другом. В приложении настройка проекта определяет поведение новых локальных сессий, а для уже открытой сессии режим можно переключить отдельно. В раннем описании функции для этого приводилась команда /sandbox on.
Локальный режим относится к сессиям с репозиторием и рабочим деревом на устройстве разработчика. Он не подменяет облачную песочницу GitHub и не рассчитан на сессии на удалённых хостах. Облачный вариант переносит исполнение в изолированную среду на стороне GitHub, тогда как локальный сохраняет рабочий контекст, инструменты и данные на машине пользователя, но накладывает на них заданные ограничения. Выбор между этими подходами зависит от того, нужен ли агенту доступ к локальному окружению и допустимо ли выполнять задачу вне него.
Песочница не равна локальной модели.
Технически изоляция инструментов отделена от того, какая модель сформировала запрос к инструменту. В GitHub для применения общей политики на Windows, macOS и Linux используется Microsoft eXecution Container, или MXC. В материале команды Windows подчёркивается, что локальный инференс и выполнение инструментов имеют разные границы: даже если Copilot использует модель на устройстве, сессия не становится автоматически офлайн. И наоборот, политика песочницы действует на процессы и локальные сервисы независимо от выбранной модели.
Для команды разработки это означает, что песочница решает задачу сокращения прав, а не проверяет смысл каждой операции. Если агенту разрешено изменять конкретный проект и запускать его инструменты, он всё ещё может выполнять действия внутри этого разрешённого контура. Поэтому изоляция не отменяет review изменений, тесты, ограничения на секреты и правила для production-инфраструктуры. Она позволяет точнее задать минимально необходимый доступ до запуска агентной задачи.
Корпоративные политики становятся частью агентного контура.
GitHub предусматривает управляемые организацией настройки: компания может требовать использования песочницы и применять правила, которые разработчик не может ослабить. Это переносит контроль с разовых подтверждений в воспроизводимую политику для проектов и команд. Отдельный разбор модели разрешений Copilot рассматривает тот же сдвиг через пооперационные подтверждения и добровольный переход к более автономному режиму: доступ агента должен расширяться вместе с накопленным доверием, а не выдаваться сразу.
Статус функции требует проверки в используемой версии.
В предоставленных материалах есть различие в статусе продукта. Changelog GitHub с датой 7 октября 2026 года сообщает о general availability и отсутствии дополнительной платы за local sandboxing, тогда как страница документации GitHub всё ещё маркирует облачные и локальные песочницы как public preview. Это может отражать разное время обновления документации или различия между продуктами и планами. Перед развёртыванием команде следует проверить доступность функции в своей версии Copilot, операционной системе и корпоративных политиках.
Главный рыночный сигнал состоит в том, что AI-кодинг смещается от автодополнения к агентам, запускающим команды и меняющим проекты. Для такого режима недостаточно доверять модели или полагаться только на ручное подтверждение каждого действия. Локальная песочница добавляет управляемый технический контур: разработчик может разрешить Copilot работу в репозитории, не открывая ему весь компьютер, локальную сеть и сохранённые учётные данные. Практическая ценность функции будет зависеть от качества политик и от того, насколько команды встроят их в существующие процессы безопасности.