Skip to main content
Skip to content

Настройка локальных настроек песочницы

Используйте /sandbox команду slash in Copilot CLI , чтобы контролировать, как локальная песочница ограничивает доступ к файловой системе, сетевое подключение и системные возможности.

Примечание.

Локальные песочницы для GitHub Copilot них находятся и подвергаются Публичный предварительный просмотр изменению.

Внимание

Для локальной песочницы в Windows требуется сборка Windows insiders.

О локальной конфигурации песочницы

С помощью команды косой /sandbox черты можно предоставить дополнительные пути, настроить сетевой доступ или включить или отключить песочницу.

Общие сведения об облачных и локальных песочницах Copilotсм. в разделе Сведения об облачных и локальных песочницах для GitHub Copilot.

Открытие конфигурации песочницы

  1. Начните Copilot CLI сессию.

  2. Введите слэш-команду /sandbox.

    Откроется интерактивный интерфейс конфигурации с четырьмя вкладками: общие, auth, файловая система и сеть. Используйте Tab для переключения между вкладками. Нажмите Esc , чтобы сохранить изменения и закрыть конфигурацию.

Настройка общих настроек

Вкладка General управляет поведением песочницы верхнего уровня. Если корпоративные управляемые параметры применяют значение, диалоговое окно помечает параметр как (managed) и не позволяет изменять его.

SettingDescription
Включение песочницыВыполните команды оболочки внутри песочницы. Вы также можете переключать это с помощью /sandbox enable и /sandbox disable.
Разрешить обход песочницыПозвольте модели запрашивать отдельные команды, выполняемые вне песочницы, при условии утверждения. Запрос обхода также позволяет отключить песочницу для остальной части текущего сеанса. Включен по умолчанию. Дополнительные сведения см. в разделе "Разрешение обхода песочницы".
Изолированные серверы MCPЗапустите серверы MCP в песочнице. Включен по умолчанию.
Изолированные серверы LSPЗапустите языковые серверы (серверы LSP) в песочнице. Включен по умолчанию.

Разрешение обхода песочницы

Параметр "Разрешить обход песочницы " управляет тем, что происходит, когда Copilot команда не может успешно выполняться в песочнице.

  • В (по умолчанию): если команда завершается сбоем в песочнице, вам будет предложено разрешить Copilot выполнение команды за пределами песочницы. Ответ на эту строку применяется к этой конкретной попытке выполнить команду. При необходимости можно отключить песочницу для остальной части сеанса (если это разрешено вашим предприятием), или ввести инструкцию для Copilot работы.
  • Выкл. Если Copilot команда не может успешно выполняться в песочнице, она перестает работать над задачей и сообщает об ошибке.

Если для управляемых параметров предприятия задано sandbox.allowBypass``falseзначение, вы не можете утвердить отдельные команды для выполнения за пределами песочницы или отключить песочницу для остальной части сеанса. Если для управляемых параметров требуется песочница, но эффективная политика разрешает обход, можно отключить песочницу только из активного запроса на обход разрешений, а не через обычные параметры или /sandbox disable.

Настройка параметров проверки подлинности

Вкладка проверки подлинности определяет, становятся ли учетные данные доступными для команд, выполняемых в песочнице. Как и на других вкладках, значение, управляемое предприятием, отображается как (managed) и не может быть изменено.

SettingDescription
Проверка подлинности GitВнедрение маркера, чтобы прошедший GitHub проверку подлинности HTTPS git работал в песочнице без вспомогательной функции учетных данных. Для узлов, отличных от GitHub, собственные сохраненные учетные данные становятся доступными для изолированных git команд. Включен по умолчанию.
Проверка подлинности ghЭкспорт GH_TOKEN , чтобы GitHub CLI (примечание: gh CLI, а не) работал в песочнице, не copilotдостигая своих сохраненных учетных данных (каталог конфигурации или цепочка ключей ОС), которые блокируют песочницу. Включен по умолчанию.
Разрешить доступ к брелопроводуДоступно только в macOS. Пусть изолированные команды используют цепочку ключей macOS, например для доступа к учетным данным, используемым и git вспомогательными gh учетными данными. Отключен по умолчанию.

Настройка настроек файловой системы

Вкладка «Файловая система» управляет, к каким каталогам и файлам может получить доступ песочница-процесс.

По умолчанию Copilot предоставляется разрешение на чтение и запись для всего в текущем рабочем каталоге и ниже. Если вы находитесь в репозитории Git, Copilot также предоставляется:

  • Разрешение на чтение и запись для всех элементов в каталоге репозитория .git и ниже.
  • Разрешение на чтение для всего остального в репозитории над текущим рабочим каталогом. Рабочий каталог остается чтением и записью, так как более конкретный грант выигрывает, где два перекрываются.
SettingDescription
Включить рабочий каталогВключен по умолчанию. Текущий рабочий каталог (и каталог включающего репозитория .git , если таковой есть) автоматически добавляется в список путей чтения и записи. Отмените выбор этого параметра, если вы не хотите, чтобы рабочий каталог был предоставлен автоматически для чтения и записи, а затем вручную разрешить доступ к определенным путям.
Разрешить доступ к средству разработкиВключен по умолчанию. Предоставляет изолированным командам доступ на чтение к конфигурации и кэшам средств разработчика, включая реестры диспетчера пакетов и маркеры, которые они хранят, и доступ на чтение и запись к общим кэшам сборки, поэтому установки и сборки работают внутри песочницы. Это отображается как доступ к средству разработки в отчете /sandbox policy . Отключите его, чтобы эти расположения были предоставлены явным образом.

Внимание

Отмена выбора " Включить рабочий каталог " удаляет доступ ко всему в каталоге .git репозитория Git и ниже. В результате операции Git, такие как status, add``commitи diff завершаются ошибкой, если вы вручную не добавите доступ к этому каталогу.

Добавление правил пути файловой системы

Можно указать пути, которые нужно добавить в песочницу. Это позволяет предоставлять доступ только для чтения или чтения или записи каталогам и файлам за пределами рабочего каталога. Вы также можете запретить доступ, исключить каталоги и файлы из песочницы.

  1. Во вкладке «Файловая система » нажмите A , чтобы добавить новое правило пути.

  2. Введите путь к файлу или каталогу. Используйте абсолютный путь, /Users/octocat/projects/app например в macOS или Linux или C:\Users\octocat\projects\app на Windows. Нажмите клавишу ВВОД.

    Примечание.

    Добавление каталога включает в себя всю поддеревку. Подстановочные знаки не поддерживаются.

  3. Используйте клавиши со стрелками влево и вправо на клавиатуре, чтобы перейти между параметрами разрешений: чтение и запись, только для чтения, отказано. Затем нажмите клавишу ВВОД , чтобы выбрать параметр.

После добавления путей файловой системы их можно изменить или удалить.

  1. Чтобы выбрать путь, используйте клавиши со стрелками вверх и вниз.
  2. Нажмите клавишу ВВОД , чтобы изменить путь или D , чтобы удалить его.

Настройка параметров сети

Вкладка «Сеть» управляет, могут ли песочницы процессы устанавливать сетевые соединения.

SettingDescription
Разрешить исходящие соединенияВключен по умолчанию. При включении песочница может достигать внешних хостов в интернете. Отключите это, чтобы полностью изолировать песочницу от сети.
Разрешить локальную сетьВключен по умолчанию. При включении песочница процесс может достигать хостов в вашей локальной сети (например localhost , или других устройств в вашей локальной сети). Отключите эту функцию, чтобы запретить песочницу достичь локальных или частных сетевых служб.
Прокси-сервер HTTPМаршрутизация исходящего трафика песочницы через прокси-сервер HTTP. См. сведения о маршрутизации трафика через прокси-сервер HTTP.

Маршрутизация трафика через прокси-сервер HTTP

Выберите HTTP-прокси на вкладке "Сеть" , чтобы отправить исходящий трафик песочницы через прокси-сервер. Введите URL-адрес прокси-сервера и при необходимости имя пользователя и пароль. Чтобы удалить прокси-сервер, снимите URL-адрес.

Помните о перечисленных ниже моментах.

  • Прокси применяется только во время включения исходящих подключений . Если вы отключите исходящие подключения, прокси-сервер хранится в параметрах, но остается неактивным.
  • Пароль хранится безопасно в хранилище учетных данных операционной системы. Вы также можете ввести ссылку на ${VAR} переменную среды вместо литерального пароля.
  • В Linux и macOS прокси-сервер является совместным: он применяется через стандартные переменные среды прокси-сервера и зависит от каждого средства, учитывающего их. В Windows песочница применяет прокси-сервер.
  • Ваша организация может применить URL-адрес прокси-сервера с помощью управляемых параметров. При этом URL-адрес отображается как (managed), но вы по-прежнему можете указать собственные учетные данные, которые хранятся в параметрах пользователя.

Быстрое включение и отключение песочницы

Вы можете включить или выключить песочницу, не открывая полный интерфейс конфигурации:

  • Включить: Войдите /sandbox enable в Copilot CLI сессию.
  • Отключить: Войти /sandbox disable в Copilot CLI сессию.

Эти команды изменяют параметр "Включить песочницу " на вкладке "Общие ".

Просмотр текущих параметров песочницы

Настройки хранятся settings.json под ключом sandbox в вашей Copilot CLI директории конфигурации. Для получения дополнительной информации о каталоге конфигурации см. Каталог конфигурации CLI GitHub Copilot.

Текущие параметры песочницы можно просмотреть из сеанса Copilot CLI .

  1. Введите /settings.
  2. Нажмите, / чтобы найти параметры.
  3. Введите sandbox для фильтрации списка параметров.

Описанные выше действия показывают сохраненные параметры. Чтобы увидеть эффективную политику файловой системы — доступную для чтения и записи, доступную только для чтения и запрета пути, которые приводят после настройки, автоматических грантов и любой управляемой политики— введите /sandbox policy. Дополнительные сведения см. в разделе Общие сведения о политиках файловой системы для локальной песочницы GitHub Copilot CLI.

Дополнительные материалы