GitHub Copilotのローカルサンドボックスが一般提供|AIエージェントの操作を制限
GitHubは2026年10月7日、Copilot CLI、Copilotアプリ、VS CodeのAgent Hostセッションでローカルサンドボックス機能を一般提供したと発表しました。AIエージェントが実行するコマンド
GitHubは2026年10月7日、Copilot CLI、Copilotアプリ、VS CodeのAgent Hostセッションでローカルサンドボックス機能を一般提供したと発表しました。AIエージェントが実行するコマンドを、開発者の端末内で制限された環境に置く仕組みです。
サンドボックスでは、エージェントが読み書きできるファイル、ネットワークへの接続、GitやGitHub CLIの認証情報へのアクセスなどを制御できます。企業の管理者は、利用者が弱められないポリシーを適用することもできます。
【AIエージェントに実行権限が必要な理由】コードの修正だけでなく、テスト実行、依存関係の確認、ファイル操作まで任せる開発支援AIでは、モデルが提案したコマンドを実際に動かす場面が増えます。便利になる一方、意図しないファイル変更や外部通信が起きた場合の影響も大きくなります。
【サンドボックスの基本的な役割】サンドボックスは、実行する処理が触れられる資源を制限する境界です。例えば作業対象のディレクトリだけを許可し、機密情報を含む別フォルダーへのアクセスを抑える、といった権限設計が考えられます。具体的に何を制御できるかは利用環境と設定によります。
【ネットワーク制御が重要な理由】エージェントが外部へ接続できる場合、必要なパッケージ取得と、意図しないデータ送信を区別する必要があります。通信を一律に遮断すれば作業が失敗する場合もあるため、必要な宛先や操作だけを許可する方針を検討します。
【認証情報の保護】GitやGitHub CLIの資格情報が利用できると、エージェントの操作がローカル端末だけでなくリモートリポジトリにも影響し得ます。認証情報へのアクセスを制限し、変更のプッシュや権限を伴う操作は人間が確認する設計が重要です。
【企業導入での検証項目】管理者は開発者ごとの設定差を減らすため、変更できない組織ポリシーを活用できます。導入前には許可ディレクトリ外へのアクセス、ネットワーク制限、認証情報へのアクセス、正規のビルドやテストの動作をそれぞれ検証すると実務上の問題を発見しやすくなります。
【サンドボックスだけでは防げない問題】許可された範囲内での誤編集や、不適切なコード提案は依然として起こり得ます。変更差分のレビュー、自動テスト、バックアップ、最小権限を組み合わせる必要があります。安全性はモデルの品質と実行環境の制御を分けて評価することが重要です。
【仕組みと背景】ローカルサンドボックスは、AIエージェントがファイルやコマンドを扱う際の影響範囲を制限するための仕組みです。
【導入時の課題】開発者は読み取りと書き込み、ネットワーク接続、外部ツールの利用を区別し、必要最小限の権限を与える必要があります。
【検証と今後】サンドボックスの存在だけで安全が保証されるわけではありません。ホスト側の設定や許可された操作の範囲を確認する必要があります。
【今後の注目点】技術の新しさだけでなく、既存の作業へ無理なく組み込めるか、導入費用に見合う効果があるか、利用者が結果を検証できるかが普及を左右します。実際の運用事例と継続的な評価が、今後の判断材料になります。
技術基盤にはMicrosoft eXecution Containerが使われ、Windows、macOS、Linuxの各OSの制御機構を利用します。GitHubはこの機能をCopilotの追加料金なしで提供すると説明しています。
AIモデルが正しいコードを生成するかという問題と、生成したコマンドが何を操作できるかという問題は別です。サンドボックスは後者に対する対策ですが、権限設計と人による確認は引き続き重要です。