Seit dem 7. Oktober 2026 verlässt das lokale Sandboxing von GitHub Copilot die öffentliche Vorschau, in der es seit Juni lief, und steht nun allen Abonnenten zur Verfügung: in GitHub Copilot CLI, der GitHub-Copilot-App und VS-Code-Sitzungen über Agent Host. Die Funktion begrenzt, was von Copilot gestartete Werkzeuge und Befehle auf dem Rechner der Entwicklerin oder des Entwicklers lesen, ändern oder erreichen dürfen, nach Richtlinien, die lokal festgelegt oder von der Organisation vorgegeben werden.
Was die allgemeine Verfügbarkeit ändert
Das Grundprinzip bleibt seit der Vorschau gleich: Befehle, die Copilot ausführt, laufen innerhalb einer eingeschränkten Ausführungsgrenze, mit kontrolliertem Zugriff auf das Dateisystem, das Netzwerk, Git- und GitHub-CLI-Zugangsdaten sowie weitere Systemfunktionen. Die Isolierung erfasst auch lokale Werkzeuge und Dienste, einschließlich lokal laufender MCP- und Language-Server, sofern unterstützt. Sie ist im Copilot-Abonnement enthalten, ohne zusätzliche Kosten.
Microsoft eXecution Container, die Mechanik dahinter
Die Sandbox basiert auf Microsoft eXecution Container (MXC), einem Projekt, das eine gemeinsame Sandbox-Richtlinie in native Betriebssystemkontrollen unter Windows, macOS und Linux übersetzt. Diese Abstraktionsschicht erlaubt es GitHub, dieselbe Sicherheitsrichtlinie unabhängig von der Plattform anzuwenden, statt die Isolationslogik für jedes Betriebssystem neu zu schreiben.
| Aspekt | Lokale Sandbox | Cloud-Sandbox |
|---|---|---|
| Status am 7. Oktober 2026 | Allgemein verfügbar | Öffentliche Vorschau seit Juni 2026 |
| Wo sie läuft | Rechner der Entwicklerin/des Entwicklers | GitHub-Infrastruktur |
| Unterstützte Systeme | Windows, macOS, Linux via MXC | Von GitHub verwaltet |
| Kosten | Im Copilot-Abonnement enthalten | Während der Vorschau enthalten |
| Von Unternehmen erzwingbar | Ja, über verwaltete Einstellungen | Ja |
Die Sandbox-Richtlinie konfigurieren
Die Einstellungen der lokalen Sandbox liegen in settings.json, unter dem Schlüssel sandbox, im Konfigurationsverzeichnis von Copilot CLI. Der Befehl /sandbox öffnet eine interaktive Oberfläche mit drei Reitern (Allgemein, Dateisystem, Netzwerk), während /sandbox policy die aktuell geltende Richtlinie für das jeweilige Verzeichnis anzeigt: lesbare, beschreibbare oder blockierte Pfade sowie den Umfang des Netzwerkzugriffs.
{
"sandbox": {
"filesystem": {
"includeWorkingDirectory": true
},
"auth": {
"git": "allow",
"gh": "allow"
},
"network": {
"default": "deny"
}
}
}Seit CLI-Version 1.0.79 wurden die Authentifizierungsschlüssel umbenannt: Aus sandbox.gitAuth und sandbox.ghAuth wurden sandbox.auth.git und sandbox.auth.gh — ohne automatische Migration älterer Konfigurationsdateien.
Was Unternehmen durchsetzen können
Administratorinnen und Administratoren von Copilot Enterprise und Business können Sandboxing über verwaltete Einstellungen verpflichtend machen und verhindern, dass einzelne Entwickler die Richtlinie aufweichen. Die Isolierung betrifft die Ausführung der Werkzeuge, nicht die Wahl des Modells: Eine Sandbox-Richtlinie gilt unabhängig davon, welches Modell Copilot zum Denken verwendet.
Die Isolierung hängt nicht vom gewählten Modell ab: Sie betrifft die Ausführung der Werkzeuge, nicht die Intelligenz, die sie auslöst.
Das Aktivieren einer lokalen Sandbox oder das Einbinden eines lokalen Modells über /model schaltet weder die GitHub-Telemetrie noch den Netzwerkzugriff von Copilot ab. Nur die Variable COPILOT_OFFLINE=true verhindert, dass die CLI die Server von GitHub kontaktiert.
Das Wichtigste in Kürze
Lokales Sandboxing verlässt die Vorschau und wird zur empfohlenen Standardeinstellung für jeden autonomen Copilot-Workflow, auf allen drei zentralen Oberflächen des Werkzeugs. Die Richtlinie ist kostenlos, läuft über MXC auf allen drei Betriebssystemen und lässt sich auf Organisationsebene verbindlich festlegen. Jedem Team bleibt überlassen, welche Pfade, welches Netzwerk und welche Zugangsdaten die eigenen unbeaufsichtigten Agenten tatsächlich brauchen.
Ich empfehle, lokales Sandboxing standardmäßig auf jedem Rechner zu aktivieren, auf dem autonome Copilot-Agenten laufen, auch ohne jede unternehmensseitige Vorgabe: Nur so lässt sich ein Agent ohne ständige Aufsicht iterieren, ohne ihm vollen Systemzugriff zu geben. Die allgemeine Verfügbarkeit lockert nicht die Disziplin, die weiterhin rund um offen erreichbare MCP-Server gilt: Ein gut isolierter Agent bleibt ein Agent, keine Absicherung für sich allein — Simon Janvier.
Zum Weiterlesen: die offizielle Ankündigung im GitHub-Changelog.
