GitHub Copilot本地与云端沙箱怎样隔离AI Agent执行环境
公开预览与实验功能启用 · 本地与云端隔离配置 · 企业计费与验收方法
GitHub于2026年6月2日宣布Copilot本地与云端沙箱进入公开预览,当前Copilot CLI中仍标为实验功能。本文说明本地沙箱的文件系统、网络与凭据配置及三个平台的隔离机制,云端沙箱的会话生命周期与按计算、内存和存储计费的方法,企业AI编程五层控制链分工,以及使用虚构数据的双路径验收方法。
概述

GitHub Copilot沙箱此次发布了什么?
GitHub Copilot本地与云端沙箱已进入公开预览,当前Copilot CLI中的两类沙箱仍标为实验功能。本地模式先以--experimental或/experimental on启用实验功能,再执行/sandbox enable;云端交互会话使用copilot --cloud --experimental。本地沙箱在开发机上约束文件系统、网络、凭据和子进程访问,云端沙箱则在GitHub托管的临时Linux环境中运行整个会话,适合研发负责人、DevSecOps、GitHub企业管理员和开发团队评估AI Agent执行边界。
GitHub于2026年6月2日宣布Copilot本地沙箱和云端沙箱进入公开预览。本地沙箱聚焦Copilot发起的Shell命令与工具调用,云端沙箱提供由GitHub托管的隔离计算环境。两种模式都面向Copilot CLI,GitHub Copilot应用在新建会话时也可选择云端沙箱。
公开预览描述产品发布阶段,实验功能描述当前Copilot CLI中的启用状态。企业试用时需要同时记录这两个状态,并把CLI版本、操作系统、沙箱配置和组织策略写入验收文档。
| 对比项 | Copilot本地沙箱 | Copilot云端沙箱 |
|---|---|---|
| 执行位置 | 开发人员当前设备 | GitHub托管的临时Linux环境 |
| 当前启用方式 | copilot --experimental或会话内执行/experimental on,再执行/sandbox enable |
copilot --cloud --experimental |
| 隔离方式 | Microsoft eXecution Container提供操作系统级轻量隔离 | 基于Azure Container Apps Sandboxes的独立云端环境 |
| 平台条件 | macOS、Linux及Windows Insider版本 | 通过Copilot CLI连接GitHub托管环境 |
| 会话形式 | 交互式与程序化CLI会话 | 当前支持交互式CLI会话 |
| 状态保存 | 设置保存后作用于当前及后续会话,可按单次会话启用 | Active、Stopped、Deleted;Stopped状态保存快照供恢复 |
| 组织控制 | 支持服务器管理设置、MDM和文件配置 | 组织或企业所有者启用Cloud Sandbox访问策略 |
| 费用 | 包含在标准Copilot席位内 | 按计算、内存和停止状态快照存储计费 |

Copilot本地沙箱怎样限制文件、网络与凭据?
本地沙箱默认关闭。启用前,Copilot发起的Shell命令继承当前用户账户权限;启用后,大部分由Copilot调用的命令和工具在操作系统沙箱中运行。/sandbox enable会立即作用于当前会话,并保存到Copilot CLI个人设置,后续新会话继续使用该设置。企业托管策略还可以要求成员统一启用沙箱。
本地配置界面由General、Filesystem和Network三个部分组成,企业可以围绕以下控制项建立基线:
| 控制面 | GitHub当前提供的设置 | 企业配置重点 |
|---|---|---|
| 工作目录 | 当前工作目录和仓库.git目录默认具有读写权限 |
把写入范围收敛到当前项目与明确的临时目录 |
| 其他路径 | 可增加只读、读写或拒绝规则 | 将密钥目录、生产配置、个人资料和共享盘列入拒绝规则 |
| 外部网络 | 出站连接默认开启 | 按依赖源、制品库和API域名规划访问范围 |
| 本地网络 | 本地与私有网络访问默认开启 | 对数据库、内网管理地址和生产服务设置隔离策略 |
| Git凭据 | 已认证Git操作默认可用 | 根据任务决定是否注入GitHub令牌 |
| GitHub CLI | 默认通过GH_TOKEN支持gh命令 |
区分只读查询、创建分支、推送和创建PR所需权限 |
| MCP与LSP | 本地MCP服务器和LSP服务器默认在沙箱内运行 | 核对服务器进程、工具参数和可访问目录 |
| 单命令绕行 | 默认允许模型发起单次确认请求 | 对高敏项目关闭绕行,或由开发人员逐条核对命令与目标 |
默认配置允许当前工作目录读写,并允许出站网络、本地网络以及已认证的Git和gh操作。由此可见,"已经开启沙箱"和"已经采用最小权限"属于两个验收项目:前者确认执行环境状态,后者核对路径、网络、凭据和绕行策略。
本地沙箱采用哪些平台机制?
本地沙箱由Microsoft eXecution Container(MXC)提供统一能力,在不同平台调用对应的操作系统机制:
- macOS使用Seatbelt(
sandbox-exec); - Linux使用Bubblewrap,设备需要安装
bwrap并加入PATH; - Windows使用ProcessContainer,当前要求Windows Insider版本。
这种方式属于操作系统级进程和文件系统约束,隔离强度低于独立虚拟机或容器。高敏代码、生产凭据和高权限运维任务适合采用更独立的执行环境,并把可访问资源压缩到当前任务所需范围。
哪些调用需要单独验收?
Copilot CLI内置文件工具在CLI进程内运行,由工具自身按照配置策略执行;操作系统级沙箱主要约束代理启动的命令和工具。远程MCP服务器运行在远端环境,也需要在远端服务侧配置身份、网络和数据权限。
企业验收应覆盖三条路径:Shell命令对允许与拒绝目录的访问、CLI内置文件工具的读写结果,以及本地与远程MCP工具能够取得的数据范围。三条路径使用同一组虚构测试文件和占位凭据,可以直接比较策略执行结果。
Copilot云端沙箱适合哪些任务?
云端沙箱为每个会话创建GitHub托管的临时Linux环境,底层采用Azure Container Apps Sandboxes,适合并行运行测试、构建、依赖分析和耗时较长的代码任务。开发人员可从不同设备继续会话,计算任务在云端环境运行,当前启动命令为:
copilot --cloud --experimental
当前云端沙箱支持交互式Copilot CLI会话,-p与-i参数适用于其他执行路径。每次新建云端会话都需要使用--cloud参数。组织与企业范围的Cloud Sandbox访问策略默认关闭,由组织或企业所有者启用后,成员才可使用对应组织资源。GitHub Copilot应用在新建会话时也可以选择云端沙箱。
云端会话包含三个状态:
- Active:环境运行,计算与已分配内存进入计量;
- Stopped:运行停止,GitHub保存文件、环境和任务状态快照;
- Deleted:运行环境与快照删除,相关存储计量结束。
研发团队可以把"停止"用于跨设备续接,把"删除"加入任务收尾流程,减少闲置快照保留时间。
云端沙箱费用怎样计算?
GitHub当前对云端沙箱按三个计量项收费,本地沙箱包含在标准Copilot席位内。2026年7月底结束的每月10美元公开预览试用额度已经到期,因此8月的预算应按照实际用量计算。
| 计量项 | 计量方法 | 官方单价(美元) |
|---|---|---|
| 计算 | 云端沙箱处于运行状态的秒数 | 0.000024/计算秒 |
| 内存 | 运行期间分配的内存GiB×秒数 | 0.000003/GiB秒 |
| 存储 | 停止会话所保存的快照容量GiB×月 | 0.005/GiB月 |
单次会话的估算公式为:
费用 = 运行秒数 × 0.000024
+ 分配内存GiB × 运行秒数 × 0.000003
+ 快照容量GiB × 保存月数 × 0.005
内存费用按照分配容量计算,计算与内存计量在会话停止后结束,快照存储从停止持续到删除。仓库所属账户承担对应会话费用;团队可在GitHub预算中设置产品级或SKU级限额和提醒,并启用达到预算上限后停止新增用量的控制项。
企业AI编程安全需要哪些控制层?
GitHub Copilot沙箱解决AI Agent执行命令时的环境隔离问题。完整的企业AI编程控制还包括身份权限、代码变更审查、分支策略、依赖来源、CI/CD密钥管理和研发资产恢复。
建议按以下顺序建立控制链:
- 以个人账户、组织和仓库角色限定代码访问范围;
- 以本地或云端沙箱限定命令、文件、网络和凭据范围;
- 以Pull Request、代码所有者和AI代码审查核对变更质量;
- 以分支保护、工作流审批和Runner策略控制代码进入构建与发布流程;
- 以仓库镜像、构建产物备份和恢复测试保护研发资产。
此前的AI代码审查与代码仓库保护专题介绍了GitHub Code Quality、仓库镜像备份及完整性检查,可与本篇的执行环境隔离组合使用。

沙箱隔离与代码资产恢复怎样分工?
沙箱负责限制AI Agent当前能够访问和执行的资源;代码仓库备份负责保留提交历史、分支、标签和恢复副本;构建产物备份负责保存发布包、依赖缓存、配置模板及交付记录。三者分别覆盖执行、版本和恢复环节。
NAS适合承载Git仓库镜像、构建产物、快照、备份副本与异地复制。GitHub继续负责代码托管、协作、Pull Request和策略执行。企业可参考研发资产备份方案,按仓库规模、提交变化率、构建频率、保留周期和恢复目标测算存储容量,并定期执行镜像克隆与完整性验证。
GitHub Copilot沙箱怎样验收?
先创建测试仓库与虚构数据,再按本地和云端两条路径执行同一组任务。验收结果记录CLI版本、操作系统、组织策略、沙箱状态和每项测试的实际输出。
| 验收项目 | 测试方法 | 预期结果 |
|---|---|---|
| 沙箱状态 | 查看Copilot CLI状态栏 | 显示sandbox enabled或云端会话状态 |
| 工作目录写入 | 创建、修改并删除测试文件 | 允许目录中的操作按任务完成 |
| 敏感路径拒绝 | 读取预先设置为Denied的虚构密钥文件 | 访问请求被策略拦截 |
| 外部网络 | 访问允许的依赖源与测试域名 | 连接结果与网络配置一致 |
| 本地网络 | 访问测试用内网地址 | 连接结果与本地网络策略一致 |
Git与gh权限 |
查询仓库,再尝试测试分支推送 | 只执行已授权操作 |
| 单命令绕行 | 触发一次超出范围的测试命令 | 按配置出现确认流程或停止该任务 |
| MCP与LSP | 调用本地MCP、远程MCP与语言服务器 | 每项工具只取得批准的数据和能力 |
| 云端生命周期 | 创建、停止、恢复并删除测试会话 | 文件和状态按会话阶段保存或清理 |
| 云端费用 | 对照运行时间、内存与快照记录 | 估算值与GitHub用量记录可核对 |
成都及西南研发团队怎样规划AI编程安全?
美步科技可在成都及西南地区为企业提供方案设计、实施部署、数据迁移、系统配置和技术服务。研发团队可通过成都及西南研发数据保护服务提交GitHub组织与仓库规模、Copilot使用方式、开发终端平台、MCP与LSP工具、CI/CD Runner、构建产物、备份保留周期和恢复目标,用于规划AI编程隔离、研发资产备份与恢复验收。
参考资料
操作步骤
- 1确认CLI版本与平台条件确认Copilot CLI为支持沙箱的版本,macOS或Linux设备安装对应依赖(Linux需bwrap加入PATH),Windows需Windows Insider版本
- 2启用本地沙箱并配置策略以copilot --experimental启动或在会话中执行/experimental on,再执行/sandbox enable;按General、Filesystem和Network三个配置界面设置文件读写规则、网络访问和凭据策略
- 3启用云端沙箱并配置组织策略组织或企业所有者启用Cloud Sandbox访问策略,使用copilot --cloud --experimental新建云端会话,把停止、恢复和删除加入团队会话管理流程
- 4按验收表执行双路径测试创建测试仓库与虚构数据,按本地和云端两条路径执行沙箱状态、工作目录写入、敏感路径拒绝、网络、凭据、MCP和云端生命周期等验收项目,记录CLI版本、操作系统和每项实际输出
常见问题
公开预览与实验功能是什么关系?
公开预览是GitHub对本地与云端沙箱的产品发布阶段说明;实验功能是当前Copilot CLI中的启用条件。使用本地或云端沙箱时,需要以--experimental或/experimental on开启实验功能。
本地沙箱启用一次后会持续生效吗?
执行/sandbox enable后,该设置作用于当前及后续Copilot CLI会话,并保存到个人设置文件。单次会话也可以使用--sandbox参数;企业托管设置可以统一要求启用。
Windows设备当前需要什么条件?
Windows本地沙箱当前要求Windows Insider版本,并使用ProcessContainer提供隔离。正式部署前应记录Windows版本、Copilot CLI版本和测试结果。
云端沙箱当前支持哪种CLI会话?
当前支持交互式Copilot CLI会话,启动命令为copilot --cloud --experimental。组织或企业所有者还需要启用Cloud Sandbox访问策略。
本地沙箱和云端沙箱怎样选?
需要直接处理开发机当前工作区并获得快速反馈时,可评估本地沙箱;需要隔离的Linux环境、跨设备续接、并行任务或云端计算时,可评估云端沙箱。选择依据包括代码敏感度、工具依赖、网络范围、凭据权限、平台条件和预算。
沙箱与代码仓库备份怎样配合?
沙箱限制AI Agent当前执行范围,代码仓库镜像和构建产物备份提供历史版本与恢复副本。企业应分别验收路径与网络隔离、仓库镜像完整性、构建产物可读性和恢复时间。
四川成都和西南地区企业如何咨询AI编程安全与研发数据保护?
成都美步科技有限公司是Synology群晖品牌在四川成都的授权代理与方案集成商,咨询热线028-82009000,提供从GitHub仓库镜像备份、构建产物归档、NAS选型、网络规划到恢复验收的端到端研发数据保护服务。西南地区(成都、重庆、贵阳、昆明等)提供本地工程师到场实施与当日响应。