Zum Inhalt springen

Das Magazin für Web-Handwerker Donnerstag, 8. Oktober 2026

Sicherheit

GitHub Copilot: Lokales Sandboxing ist jetzt allgemein verfügbar

Das lokale Sandboxing von GitHub Copilot, seit Juni in der öffentlichen Vorschau, steht nun allen Abonnenten in der CLI, der App und VS Code zur Verfügung. Angetrieben von Microsoft eXecution Container begrenzt es ohne Mehrkosten, was Agenten auf dem Rechner der Entwicklerin…

Seit dem 7. Oktober 2026 verlässt das lokale Sandboxing von GitHub Copilot die öffentliche Vorschau, in der es seit Juni lief, und steht nun allen Abonnenten zur Verfügung: in GitHub Copilot CLI, der GitHub-Copilot-App und VS-Code-Sitzungen über Agent Host. Die Funktion begrenzt, was von Copilot gestartete Werkzeuge und Befehle auf dem Rechner der Entwicklerin oder des Entwicklers lesen, ändern oder erreichen dürfen, nach Richtlinien, die lokal festgelegt oder von der Organisation vorgegeben werden.

Was die allgemeine Verfügbarkeit ändert

Das Grundprinzip bleibt seit der Vorschau gleich: Befehle, die Copilot ausführt, laufen innerhalb einer eingeschränkten Ausführungsgrenze, mit kontrolliertem Zugriff auf das Dateisystem, das Netzwerk, Git- und GitHub-CLI-Zugangsdaten sowie weitere Systemfunktionen. Die Isolierung erfasst auch lokale Werkzeuge und Dienste, einschließlich lokal laufender MCP- und Language-Server, sofern unterstützt. Sie ist im Copilot-Abonnement enthalten, ohne zusätzliche Kosten.

Microsoft eXecution Container, die Mechanik dahinter

Die Sandbox basiert auf Microsoft eXecution Container (MXC), einem Projekt, das eine gemeinsame Sandbox-Richtlinie in native Betriebssystemkontrollen unter Windows, macOS und Linux übersetzt. Diese Abstraktionsschicht erlaubt es GitHub, dieselbe Sicherheitsrichtlinie unabhängig von der Plattform anzuwenden, statt die Isolationslogik für jedes Betriebssystem neu zu schreiben.

AspektLokale SandboxCloud-Sandbox
Status am 7. Oktober 2026Allgemein verfügbarÖffentliche Vorschau seit Juni 2026
Wo sie läuftRechner der Entwicklerin/des EntwicklersGitHub-Infrastruktur
Unterstützte SystemeWindows, macOS, Linux via MXCVon GitHub verwaltet
KostenIm Copilot-Abonnement enthaltenWährend der Vorschau enthalten
Von Unternehmen erzwingbarJa, über verwaltete EinstellungenJa

Die Sandbox-Richtlinie konfigurieren

Die Einstellungen der lokalen Sandbox liegen in settings.json, unter dem Schlüssel sandbox, im Konfigurationsverzeichnis von Copilot CLI. Der Befehl /sandbox öffnet eine interaktive Oberfläche mit drei Reitern (Allgemein, Dateisystem, Netzwerk), während /sandbox policy die aktuell geltende Richtlinie für das jeweilige Verzeichnis anzeigt: lesbare, beschreibbare oder blockierte Pfade sowie den Umfang des Netzwerkzugriffs.

{
  "sandbox": {
    "filesystem": {
      "includeWorkingDirectory": true
    },
    "auth": {
      "git": "allow",
      "gh": "allow"
    },
    "network": {
      "default": "deny"
    }
  }
}

Seit CLI-Version 1.0.79 wurden die Authentifizierungsschlüssel umbenannt: Aus sandbox.gitAuth und sandbox.ghAuth wurden sandbox.auth.git und sandbox.auth.gh — ohne automatische Migration älterer Konfigurationsdateien.

Was Unternehmen durchsetzen können

Administratorinnen und Administratoren von Copilot Enterprise und Business können Sandboxing über verwaltete Einstellungen verpflichtend machen und verhindern, dass einzelne Entwickler die Richtlinie aufweichen. Die Isolierung betrifft die Ausführung der Werkzeuge, nicht die Wahl des Modells: Eine Sandbox-Richtlinie gilt unabhängig davon, welches Modell Copilot zum Denken verwendet.

Die Isolierung hängt nicht vom gewählten Modell ab: Sie betrifft die Ausführung der Werkzeuge, nicht die Intelligenz, die sie auslöst.

Das Aktivieren einer lokalen Sandbox oder das Einbinden eines lokalen Modells über /model schaltet weder die GitHub-Telemetrie noch den Netzwerkzugriff von Copilot ab. Nur die Variable COPILOT_OFFLINE=true verhindert, dass die CLI die Server von GitHub kontaktiert.

Das Wichtigste in Kürze

Lokales Sandboxing verlässt die Vorschau und wird zur empfohlenen Standardeinstellung für jeden autonomen Copilot-Workflow, auf allen drei zentralen Oberflächen des Werkzeugs. Die Richtlinie ist kostenlos, läuft über MXC auf allen drei Betriebssystemen und lässt sich auf Organisationsebene verbindlich festlegen. Jedem Team bleibt überlassen, welche Pfade, welches Netzwerk und welche Zugangsdaten die eigenen unbeaufsichtigten Agenten tatsächlich brauchen.

Ich empfehle, lokales Sandboxing standardmäßig auf jedem Rechner zu aktivieren, auf dem autonome Copilot-Agenten laufen, auch ohne jede unternehmensseitige Vorgabe: Nur so lässt sich ein Agent ohne ständige Aufsicht iterieren, ohne ihm vollen Systemzugriff zu geben. Die allgemeine Verfügbarkeit lockert nicht die Disziplin, die weiterhin rund um offen erreichbare MCP-Server gilt: Ein gut isolierter Agent bleibt ein Agent, keine Absicherung für sich allein — Simon Janvier.

Zum Weiterlesen: die offizielle Ankündigung im GitHub-Changelog.

Teilen LinkedIn Bluesky Hacker News E-mail

Ebenfalls lesenswert