GitHub Copilot本地与云端沙箱怎样隔离AI Agent执行环境

公开预览与实验功能启用 · 本地与云端隔离配置 · 企业计费与验收方法

软件开发更新于 2026/8/25287 阅读

GitHub于2026年6月2日宣布Copilot本地与云端沙箱进入公开预览,当前Copilot CLI中仍标为实验功能。本文说明本地沙箱的文件系统、网络与凭据配置及三个平台的隔离机制,云端沙箱的会话生命周期与按计算、内存和存储计费的方法,企业AI编程五层控制链分工,以及使用虚构数据的双路径验收方法。

概述

GitHub Copilot沙箱隔离概念图,左侧笔记本电脑代表本地沙箱,右侧云端服务器代表云端沙箱,中间GitHub Copilot图标向两侧延伸隔离屏障
一张双栏概念信息图。左栏标注"本地沙箱",一台笔记本电脑图标周围环绕三个小图标分别代表文件系统、网络和凭据,外围包裹一层半透明隔离屏障。右栏标注"云端沙箱",一个云端服务器图标内含临时Linux环境标识,外围同样包裹隔离屏障。两栏中央放置GitHub Copilot标志,向左右各延伸一条连线接入对应沙箱。

GitHub Copilot沙箱此次发布了什么?

GitHub Copilot本地与云端沙箱已进入公开预览,当前Copilot CLI中的两类沙箱仍标为实验功能。本地模式先以--experimental/experimental on启用实验功能,再执行/sandbox enable;云端交互会话使用copilot --cloud --experimental。本地沙箱在开发机上约束文件系统、网络、凭据和子进程访问,云端沙箱则在GitHub托管的临时Linux环境中运行整个会话,适合研发负责人、DevSecOps、GitHub企业管理员和开发团队评估AI Agent执行边界。

GitHub于2026年6月2日宣布Copilot本地沙箱和云端沙箱进入公开预览。本地沙箱聚焦Copilot发起的Shell命令与工具调用,云端沙箱提供由GitHub托管的隔离计算环境。两种模式都面向Copilot CLI,GitHub Copilot应用在新建会话时也可选择云端沙箱。

公开预览描述产品发布阶段,实验功能描述当前Copilot CLI中的启用状态。企业试用时需要同时记录这两个状态,并把CLI版本、操作系统、沙箱配置和组织策略写入验收文档。

对比项 Copilot本地沙箱 Copilot云端沙箱
执行位置 开发人员当前设备 GitHub托管的临时Linux环境
当前启用方式 copilot --experimental或会话内执行/experimental on,再执行/sandbox enable copilot --cloud --experimental
隔离方式 Microsoft eXecution Container提供操作系统级轻量隔离 基于Azure Container Apps Sandboxes的独立云端环境
平台条件 macOS、Linux及Windows Insider版本 通过Copilot CLI连接GitHub托管环境
会话形式 交互式与程序化CLI会话 当前支持交互式CLI会话
状态保存 设置保存后作用于当前及后续会话,可按单次会话启用 Active、Stopped、Deleted;Stopped状态保存快照供恢复
组织控制 支持服务器管理设置、MDM和文件配置 组织或企业所有者启用Cloud Sandbox访问策略
费用 包含在标准Copilot席位内 按计算、内存和停止状态快照存储计费
Copilot本地沙箱与云端沙箱双模式对比信息图,左栏展示本地设备上的文件系统与网络隔离,右栏展示云端临时环境的会话生命周期
一张两栏对比信息图,中间竖线分隔。左栏标题"本地沙箱",展示一台开发设备图标,下方列出三个配置面板图标分别标注General、Filesystem和Network,底部注释"包含在标准Copilot席位内"。右栏标题"云端沙箱",展示一个云端服务器图标,下方三个状态标签按箭头串联标注Active→Stopped→Deleted,底部注释"按计算、内存和存储计费"。

Copilot本地沙箱怎样限制文件、网络与凭据?

本地沙箱默认关闭。启用前,Copilot发起的Shell命令继承当前用户账户权限;启用后,大部分由Copilot调用的命令和工具在操作系统沙箱中运行。/sandbox enable会立即作用于当前会话,并保存到Copilot CLI个人设置,后续新会话继续使用该设置。企业托管策略还可以要求成员统一启用沙箱。

本地配置界面由General、Filesystem和Network三个部分组成,企业可以围绕以下控制项建立基线:

控制面 GitHub当前提供的设置 企业配置重点
工作目录 当前工作目录和仓库.git目录默认具有读写权限 把写入范围收敛到当前项目与明确的临时目录
其他路径 可增加只读、读写或拒绝规则 将密钥目录、生产配置、个人资料和共享盘列入拒绝规则
外部网络 出站连接默认开启 按依赖源、制品库和API域名规划访问范围
本地网络 本地与私有网络访问默认开启 对数据库、内网管理地址和生产服务设置隔离策略
Git凭据 已认证Git操作默认可用 根据任务决定是否注入GitHub令牌
GitHub CLI 默认通过GH_TOKEN支持gh命令 区分只读查询、创建分支、推送和创建PR所需权限
MCP与LSP 本地MCP服务器和LSP服务器默认在沙箱内运行 核对服务器进程、工具参数和可访问目录
单命令绕行 默认允许模型发起单次确认请求 对高敏项目关闭绕行,或由开发人员逐条核对命令与目标

默认配置允许当前工作目录读写,并允许出站网络、本地网络以及已认证的Git和gh操作。由此可见,"已经开启沙箱"和"已经采用最小权限"属于两个验收项目:前者确认执行环境状态,后者核对路径、网络、凭据和绕行策略。

本地沙箱采用哪些平台机制?

本地沙箱由Microsoft eXecution Container(MXC)提供统一能力,在不同平台调用对应的操作系统机制:

  • macOS使用Seatbelt(sandbox-exec);
  • Linux使用Bubblewrap,设备需要安装bwrap并加入PATH
  • Windows使用ProcessContainer,当前要求Windows Insider版本。

这种方式属于操作系统级进程和文件系统约束,隔离强度低于独立虚拟机或容器。高敏代码、生产凭据和高权限运维任务适合采用更独立的执行环境,并把可访问资源压缩到当前任务所需范围。

哪些调用需要单独验收?

Copilot CLI内置文件工具在CLI进程内运行,由工具自身按照配置策略执行;操作系统级沙箱主要约束代理启动的命令和工具。远程MCP服务器运行在远端环境,也需要在远端服务侧配置身份、网络和数据权限。

企业验收应覆盖三条路径:Shell命令对允许与拒绝目录的访问、CLI内置文件工具的读写结果,以及本地与远程MCP工具能够取得的数据范围。三条路径使用同一组虚构测试文件和占位凭据,可以直接比较策略执行结果。

Copilot云端沙箱适合哪些任务?

云端沙箱为每个会话创建GitHub托管的临时Linux环境,底层采用Azure Container Apps Sandboxes,适合并行运行测试、构建、依赖分析和耗时较长的代码任务。开发人员可从不同设备继续会话,计算任务在云端环境运行,当前启动命令为:

copilot --cloud --experimental

当前云端沙箱支持交互式Copilot CLI会话,-p-i参数适用于其他执行路径。每次新建云端会话都需要使用--cloud参数。组织与企业范围的Cloud Sandbox访问策略默认关闭,由组织或企业所有者启用后,成员才可使用对应组织资源。GitHub Copilot应用在新建会话时也可以选择云端沙箱。

云端会话包含三个状态:

  1. Active:环境运行,计算与已分配内存进入计量;
  2. Stopped:运行停止,GitHub保存文件、环境和任务状态快照;
  3. Deleted:运行环境与快照删除,相关存储计量结束。

研发团队可以把"停止"用于跨设备续接,把"删除"加入任务收尾流程,减少闲置快照保留时间。

云端沙箱费用怎样计算?

GitHub当前对云端沙箱按三个计量项收费,本地沙箱包含在标准Copilot席位内。2026年7月底结束的每月10美元公开预览试用额度已经到期,因此8月的预算应按照实际用量计算。

计量项 计量方法 官方单价(美元)
计算 云端沙箱处于运行状态的秒数 0.000024/计算秒
内存 运行期间分配的内存GiB×秒数 0.000003/GiB秒
存储 停止会话所保存的快照容量GiB×月 0.005/GiB月

单次会话的估算公式为:

费用 = 运行秒数 × 0.000024
     + 分配内存GiB × 运行秒数 × 0.000003
     + 快照容量GiB × 保存月数 × 0.005

内存费用按照分配容量计算,计算与内存计量在会话停止后结束,快照存储从停止持续到删除。仓库所属账户承担对应会话费用;团队可在GitHub预算中设置产品级或SKU级限额和提醒,并启用达到预算上限后停止新增用量的控制项。

企业AI编程安全需要哪些控制层?

GitHub Copilot沙箱解决AI Agent执行命令时的环境隔离问题。完整的企业AI编程控制还包括身份权限、代码变更审查、分支策略、依赖来源、CI/CD密钥管理和研发资产恢复。

建议按以下顺序建立控制链:

  1. 以个人账户、组织和仓库角色限定代码访问范围;
  2. 以本地或云端沙箱限定命令、文件、网络和凭据范围;
  3. 以Pull Request、代码所有者和AI代码审查核对变更质量;
  4. 以分支保护、工作流审批和Runner策略控制代码进入构建与发布流程;
  5. 以仓库镜像、构建产物备份和恢复测试保护研发资产。

此前的AI代码审查与代码仓库保护专题介绍了GitHub Code Quality、仓库镜像备份及完整性检查,可与本篇的执行环境隔离组合使用。

企业AI编程安全五层控制链示意图,从身份权限、沙箱隔离、代码审查、分支策略到资产备份依次排列
一张纵向五层堆叠信息图。从上到下依次排列五个矩形层级:第一层标注"身份与仓库角色",第二层标注"Copilot沙箱隔离",第三层标注"Pull Request与AI代码审查",第四层标注"分支保护与工作流审批",第五层标注"仓库镜像与构建产物备份"。每层左侧用数字编号,右侧用简短文字说明控制对象。层与层之间用向下箭头连接,整体呈现自上而下的控制链。

沙箱隔离与代码资产恢复怎样分工?

沙箱负责限制AI Agent当前能够访问和执行的资源;代码仓库备份负责保留提交历史、分支、标签和恢复副本;构建产物备份负责保存发布包、依赖缓存、配置模板及交付记录。三者分别覆盖执行、版本和恢复环节。

NAS适合承载Git仓库镜像、构建产物、快照、备份副本与异地复制。GitHub继续负责代码托管、协作、Pull Request和策略执行。企业可参考研发资产备份方案,按仓库规模、提交变化率、构建频率、保留周期和恢复目标测算存储容量,并定期执行镜像克隆与完整性验证。

GitHub Copilot沙箱怎样验收?

先创建测试仓库与虚构数据,再按本地和云端两条路径执行同一组任务。验收结果记录CLI版本、操作系统、组织策略、沙箱状态和每项测试的实际输出。

验收项目 测试方法 预期结果
沙箱状态 查看Copilot CLI状态栏 显示sandbox enabled或云端会话状态
工作目录写入 创建、修改并删除测试文件 允许目录中的操作按任务完成
敏感路径拒绝 读取预先设置为Denied的虚构密钥文件 访问请求被策略拦截
外部网络 访问允许的依赖源与测试域名 连接结果与网络配置一致
本地网络 访问测试用内网地址 连接结果与本地网络策略一致
Git与gh权限 查询仓库,再尝试测试分支推送 只执行已授权操作
单命令绕行 触发一次超出范围的测试命令 按配置出现确认流程或停止该任务
MCP与LSP 调用本地MCP、远程MCP与语言服务器 每项工具只取得批准的数据和能力
云端生命周期 创建、停止、恢复并删除测试会话 文件和状态按会话阶段保存或清理
云端费用 对照运行时间、内存与快照记录 估算值与GitHub用量记录可核对

成都及西南研发团队怎样规划AI编程安全?

美步科技可在成都及西南地区为企业提供方案设计、实施部署、数据迁移、系统配置和技术服务。研发团队可通过成都及西南研发数据保护服务提交GitHub组织与仓库规模、Copilot使用方式、开发终端平台、MCP与LSP工具、CI/CD Runner、构建产物、备份保留周期和恢复目标,用于规划AI编程隔离、研发资产备份与恢复验收。

参考资料

  1. GitHub Changelog:Cloud and local sandboxes for GitHub Copilot now in public preview
  2. GitHub Docs:About cloud and local sandboxes for GitHub Copilot
  3. GitHub Docs:Using local sandboxing
  4. GitHub Docs:Configuring local sandbox settings
  5. GitHub Docs:Billing for cloud and local sandboxes for GitHub Copilot

操作步骤

  1. 1
    确认CLI版本与平台条件
    确认Copilot CLI为支持沙箱的版本,macOS或Linux设备安装对应依赖(Linux需bwrap加入PATH),Windows需Windows Insider版本
  2. 2
    启用本地沙箱并配置策略
    以copilot --experimental启动或在会话中执行/experimental on,再执行/sandbox enable;按General、Filesystem和Network三个配置界面设置文件读写规则、网络访问和凭据策略
  3. 3
    启用云端沙箱并配置组织策略
    组织或企业所有者启用Cloud Sandbox访问策略,使用copilot --cloud --experimental新建云端会话,把停止、恢复和删除加入团队会话管理流程
  4. 4
    按验收表执行双路径测试
    创建测试仓库与虚构数据,按本地和云端两条路径执行沙箱状态、工作目录写入、敏感路径拒绝、网络、凭据、MCP和云端生命周期等验收项目,记录CLI版本、操作系统和每项实际输出

常见问题

公开预览与实验功能是什么关系?

公开预览是GitHub对本地与云端沙箱的产品发布阶段说明;实验功能是当前Copilot CLI中的启用条件。使用本地或云端沙箱时,需要以--experimental或/experimental on开启实验功能。

本地沙箱启用一次后会持续生效吗?

执行/sandbox enable后,该设置作用于当前及后续Copilot CLI会话,并保存到个人设置文件。单次会话也可以使用--sandbox参数;企业托管设置可以统一要求启用。

Windows设备当前需要什么条件?

Windows本地沙箱当前要求Windows Insider版本,并使用ProcessContainer提供隔离。正式部署前应记录Windows版本、Copilot CLI版本和测试结果。

云端沙箱当前支持哪种CLI会话?

当前支持交互式Copilot CLI会话,启动命令为copilot --cloud --experimental。组织或企业所有者还需要启用Cloud Sandbox访问策略。

本地沙箱和云端沙箱怎样选?

需要直接处理开发机当前工作区并获得快速反馈时,可评估本地沙箱;需要隔离的Linux环境、跨设备续接、并行任务或云端计算时,可评估云端沙箱。选择依据包括代码敏感度、工具依赖、网络范围、凭据权限、平台条件和预算。

沙箱与代码仓库备份怎样配合?

沙箱限制AI Agent当前执行范围,代码仓库镜像和构建产物备份提供历史版本与恢复副本。企业应分别验收路径与网络隔离、仓库镜像完整性、构建产物可读性和恢复时间。

四川成都和西南地区企业如何咨询AI编程安全与研发数据保护?

成都美步科技有限公司是Synology群晖品牌在四川成都的授权代理与方案集成商,咨询热线028-82009000,提供从GitHub仓库镜像备份、构建产物归档、NAS选型、网络规划到恢复验收的端到端研发数据保护服务。西南地区(成都、重庆、贵阳、昆明等)提供本地工程师到场实施与当日响应。

参考来源

  1. GitHub Changelog:Cloud and local sandboxes for GitHub Copilot now in public preview
  2. GitHub Docs:About cloud and local sandboxes for GitHub Copilot
  3. GitHub Docs:Using local sandboxing
  4. GitHub Docs:Configuring local sandbox settings
  5. GitHub Docs:Billing for cloud and local sandboxes for GitHub Copilot