The Pulse
GitHub aggiunge il sandboxing per progetto alla sua app Copilot
Il 23 settembre GitHub ha annunciato il sandboxing locale per l’app GitHub Copilot. Gli utenti possono configurarlo per progetto, per le sessioni che usano repository locali e alberi di lavoro.

AI.info Team ·
Il 23 settembre GitHub ha annunciato il sandboxing locale per l’app GitHub Copilot. Gli utenti possono configurarlo per progetto, per le sessioni che usano repository locali e alberi di lavoro. Il sandboxing aiuta a ridurre il possibile impatto di comandi non intenzionali, limitando l’accesso ai file, alle risorse di rete e alle credenziali presenti sul computer dell’utente. La funzionalità è in anteprima pubblica, disattivata per impostazione predefinita e soggetta a modifiche.
Le impostazioni del progetto definiscono i limiti richiesti
Gli utenti possono configurare l’accesso al file system con elenchi di cartelle aggiuntive in lettura e scrittura, cartelle aggiuntive in sola lettura e cartelle a cui negare l’accesso. Le impostazioni distinguono le cartelle che la sessione può leggere e modificare da quelle che può leggere ma non modificare, oltre alle cartelle a cui non dovrebbe poter accedere.
Le impostazioni di rete riguardano l’accesso a Internet in uscita e alla rete locale. Le impostazioni delle credenziali specificano se una sessione può usare le credenziali Git per le operazioni Git autenticate tramite HTTPS e le credenziali di GitHub CLI per l’autenticazione con GitHub CLI. Si tratta di categorie di impostazioni distinte: accesso al file system, accesso alla rete e credenziali.
Le impostazioni del progetto descrivono la policy che l’app richiede quando viene avviata una sessione in sandbox. Non garantiscono che la policy effettiva sia identica: le impostazioni gestite dall’azienda possono renderla più restrittiva. Se il sistema operativo non è in grado di applicare la policy richiesta, la shell in sandbox restituisce un errore invece di essere eseguita senza sandbox.
Il sandboxing si applica agli strumenti invocati da un agente per conto dell’utente; non sposta una sessione locale fuori dal computer. Un albero di lavoro mantiene separati i branch e i file delle sessioni simultanee, ma da solo non limita ciò a cui i comandi possono accedere altrove sul computer. Il sandboxing locale aggiunge questo limite di accesso.
Le nuove sessioni usano le impostazioni predefinite del progetto
Per attivare le impostazioni predefinite, l’utente apre le impostazioni dell’app, seleziona un progetto e attiva «Sandbox new sessions» nella sezione «Sandbox». L’impostazione si applica alle nuove sessioni del progetto, non a quelle già in esecuzione. Anche le modifiche alle impostazioni del file system, della rete o delle credenziali si applicano alle nuove sessioni oppure quando una sessione esistente viene riavviata.
Per una sessione locale attiva, gli utenti possono digitare /sandbox on per attivare il sandboxing per quella sessione. Questo non modifica le impostazioni predefinite del progetto. L’impostazione a livello di progetto e il comando per la sessione attiva hanno quindi scopi diversi: la prima definisce le impostazioni predefinite per le nuove sessioni, mentre il secondo modifica la sessione locale in corso.
Le impostazioni dell’app sono separate da quelle della CLI
Il sandboxing locale dell’app non si applica alle sessioni cloud in sandbox né alle sessioni in esecuzione su un host remoto. Le impostazioni di sandboxing dell’app GitHub Copilot e quelle di Copilot CLI si configurano separatamente, quindi configurarne una non modifica l’altra.
L’annuncio descrive la funzionalità dell’app come un modo per configurare il sandboxing locale per progetto, con la policy richiesta all’avvio di una sessione in sandbox. Specifica inoltre come gli utenti possono attivare le impostazioni predefinite del progetto, abilitare il sandboxing per una sessione attiva e cosa succede se il sistema operativo non è in grado di applicare la policy richiesta. GitHub afferma che la funzionalità è in anteprima pubblica e potrebbe cambiare. Leggi l’annuncio di GitHub.