GitHub Copilotアプリにローカルサンドボックス ファイル・通信・認証情報を制限
GitHub CopilotサンドボックスセキュリティAIエージェント開発ツール
GitHubがCopilotアプリにローカルサンドボックス機能をパブリックプレビューで追加した。エージェントの意図しないコマンド実行に備え、ファイルシステム、ネットワーク、Git/GitHub CLIの認証情報へのアクセスをプロジェクト単位で制限できる。既定は無効で、セッション中は /sandbox on で有効化する。
何が発表されたか
- 2026年9月23日、GitHubがCopilotアプリの「ローカルサンドボックス」をパブリックプレビューで公開。意図しないコマンド実行の影響範囲を、ファイル・ネットワーク・認証情報の3方向から絞り込む。
- 設定はプロジェクト単位。アプリ設定のSandboxセクションで「Sandbox new sessions」をオンにする。
- 制御できるのは次の3カテゴリ。
- ファイルシステム:読み書き可/読み取り専用/拒否をフォルダ単位で指定
- ネットワーク:外部インターネットとローカルネットワークの可否
- 認証情報:GitとGitHub CLIの認証情報へのアクセス
- 既定では無効。稼働中のセッションには
/sandbox onを打てばそのセッションだけ有効になる。 - クラウドサンドボックスセッションとリモートホストセッションには適用されない。
- OSが要求されたポリシーを適用できない場合、サンドボックスシェルは無防備なまま続行せずエラーで落ちる設計。
開発者への影響
ローカルでコーディングエージェントを走らせる際、いちばん怖いのは「見当違いのディレクトリを消される」「.envや認証情報を外部に送られる」の2点。フォルダ単位の読み書き制御と認証情報の遮断が公式機能として入ったことで、クライアント案件のリポジトリを複数抱える受託環境でも、案件ごとにサンドボックス設定を切って走らせやすくなった。
特に実用的なのは「ネットワーク遮断」。npm installなどが必要ない作業フェーズでは外向き通信を切っておくだけで、プロンプトインジェクション経由の情報漏えい経路をひとつ潰せる。既定が無効なので、導入したら最初にプロジェクトごとの方針を決めるところから。
利用条件
パブリックプレビューのため仕様変更の可能性あり。
