Skip to main content

Configurando as configurações locais da sandbox

Use o comando de barra /sandbox em CLI do Copilot para controlar como a sandbox local restringe o acesso ao sistema de arquivos, a conectividade de rede e as capacidades do sistema.

Observação

As áreas restritas locais estão GitHub Copilot dentro prévia pública e sujeitas a alterações.

Importante

O sandboxing local em Windows requer uma compilação Windows Insiders.

Sobre a configuração do sandbox local

Você pode usar o /sandbox comando barra para conceder caminhos extras, ajustar o acesso à rede ou ativar ou desativar a área restrita.

Para obter uma visão geral conceitual das áreas restritas locais e de nuvem, Copilotconsulte Sobre a nuvem e as áreas restritas locais para GitHub Copilot.

Abrindo a configuração do sandbox

  1. Inicie uma CLI do Copilot sessão.

  2. Insira o comando barra /sandbox.

    Isso abre uma interface de configuração interativa com três guias: Geral, Sistema de Arquivos e Rede. Use a tecla Tab para alternar entre as abas. Pressione Esc para salvar suas alterações e fechar a configuração.

Configurando configurações gerais

A guia Geral define o comportamento da sandbox no nível superior.

SettingDescription
Habilitar área restritaExecute comandos de shell dentro da área restrita. Você também pode alternar isso com /sandbox enable e /sandbox disable.
Permitir bypass de área restritaPermitir que o modelo solicite que os comandos individuais são executados fora da área restrita, sujeitos à aprovação. Ativado por padrão. Para obter mais informações, consulte Permitir bypass de área restrita.
Servidores MCP de área restritaExecute servidores MCP dentro da área restrita. Ativado por padrão.
Servidores LSP de área restritaExecute servidores de linguagem (servidores LSP) dentro da área restrita. Ativado por padrão.
Autenticar gitInsira um GitHub token para que o HTTPS git autenticado funcione dentro da área restrita sem um auxiliar de credencial. Ativado por padrão.
Autenticar ghExporte GH_TOKEN para que GitHub CLI (observação: a gh CLI, não copilot) funcione dentro da área restrita sem atingir suas credenciais armazenadas (diretório de configuração ou conjunto de chaves do sistema operacional), que a área restrita bloqueia. Ativado por padrão.
Permitir acesso ao conjunto de chavesDisponível somente no macOS. Permitir que os comandos em área restrita usem a cadeia de chaves do macOS, por exemplo, para acessar credenciais usadas por git auxiliares gh de credencial. Desativado por padrão.

Permitindo bypass de área restrita

A configuração permitir bypass de área restrita controla o que acontece quando Copilot não é possível executar um comando com êxito dentro da área restrita.

  • Ativado (padrão): se um comando falhar dentro da área restrita, você será solicitado a permitir Copilot a execução do comando fora da área restrita. Sua resposta a esse prompt se aplica a essa tentativa específica de executar o comando. Opcionalmente, você pode optar por desabilitar a área restrita para o restante da sessão ou inserir uma instrução para Copilot trabalhar em vez disso.
  • Desativado: se Copilot não for possível executar um comando com êxito na área restrita, ele deixará de funcionar na tarefa e relatará a falha.

Definindo as configurações do sistema de arquivos

A guia Sistema de Arquivos controla quais diretórios e arquivos o processo em área restrita pode acessar.

Por padrão, Copilot é concedida permissão de leitura/gravação a tudo dentro e abaixo do diretório de trabalho atual. Se você estiver em um repositório Git, Copilot também será concedido:

  • Permissão de leitura/gravação para tudo dentro e abaixo do diretório do .git repositório.
  • No Windows e no macOS, leia a permissão para todo o resto no repositório acima do diretório de trabalho atual.
  • No Linux, permissão de leitura/gravação para arquivos acima do diretório de trabalho atual no repositório.
SettingDescription
Incluir diretório de trabalhoAtivado por padrão. O diretório de trabalho atual (e o diretório do .git repositório de conexão, se houver) é adicionado automaticamente à lista de caminhos de leitura/gravação. Desmarque essa opção se você não quiser que o diretório de trabalho tenha acesso de leitura/gravação automaticamente e permita manualmente o acesso a caminhos específicos.

Importante

Desmarcar o diretório de trabalho Include remove o acesso a tudo dentro e abaixo do .git diretório de um repositório Git. Como resultado, operações do Git, como status, add``commite diff falharão, a menos que você adicione manualmente acesso a esse diretório.

Adicionando regras de caminho do sistema de arquivos

Você pode especificar caminhos que deseja adicionar à área restrita. Isso permite que você conceda acesso somente leitura ou leitura/gravação a diretórios e arquivos fora do diretório de trabalho. Você também pode negar o acesso para excluir diretórios e arquivos da área restrita.

  1. Na guia Sistema de Arquivos , pressione A para adicionar uma nova regra de caminho.

  2. Digite um arquivo ou caminho de diretório. Use um caminho absoluto , por exemplo, /Users/octocat/projects/app no macOS ou linux ou C:\Users\octocat\projects\app em Windows. Em seguida, pressione Enter.

    Observação

    A adição de um diretório inclui toda a subárvore. Não há suporte para curingas.

  3. Use as teclas de seta para a esquerda e para a direita no teclado para navegar entre as opções de permissões: Leitura/Gravação, Somente Leitura, Negado. Em seguida, pressione Enter para selecionar uma opção.

Depois de adicionar caminhos de sistema de arquivos, você poderá editá-los ou excluí-los.

  1. Use as teclas de seta para cima e para baixo para selecionar um caminho.
  2. Pressione Enter para editar o caminho ou D para excluí-lo.

Definindo as configurações de rede

A aba Rede controla se os processos isolados em sandbox podem estabelecer conexões de rede.

SettingDescription
Permitir conexões de saídaAtivado por padrão. Quando habilitado, o processo em sandbox pode acessar hosts externos na internet. Desative isso para isolar totalmente a área restrita da rede.
Permitir rede localAtivado por padrão. Quando ativado, o processo em sandbox pode acessar hosts na sua rede local (por exemplo, localhost ou outros dispositivos na sua LAN). Desative isso para impedir que a área restrita atinja serviços de rede local ou privado.

Habilitar e desabilitar a sandbox rapidamente

Você pode ativar ou desativar o sandbox sem abrir a interface de configuração completa:

  • Habilitar: insira /sandbox enable na sessão CLI do Copilot.
  • Desativar: insira /sandbox disable na sessão CLI do Copilot.

Esses comandos alteram a configuração Habilitar área restrita na guia Geral .

Exibindo as configurações atuais da área restrita

As configurações são armazenadas em settings.json, sob a chave sandbox, no diretório de configuração CLI do Copilot. Para obter mais informações sobre o diretório de configuração, consulte Diretório de configuração do GitHub Copilot CLI.

Você pode exibir as configurações de área restrita atuais de dentro de uma CLI do Copilot sessão.

  1. Insira /settings.
  2. Pressione / para pesquisar as configurações.
  3. Digite sandbox para filtrar a lista de configurações.

Leitura adicional