GitHub Copilot 给 Agent 戴上“镣铐”:本地沙盒公测,同上架四个前沿模型
9 月 23 日 Copilot 桌面端上线本地沙盒 public preview:文件、网络、凭证三类权限按项目配置;同周上架 Claude Opus 5.5、GPT-6 Sol/Luna 与 Grok 4.7。能力狂奔,护栏追赶。

9 月 23 日,GitHub 给 Copilot 桌面端加上了一个很多人等了很久的东西:本地沙盒(local sandboxing),public preview。同一周的更新日志里(9 月 21–25 日),Copilot 还一口气上架了四个前沿模型:Claude Opus 5.5、GPT-6 Sol、GPT-6 Luna、Grok 4.7。一边是"给 Agent 戴镣铐",一边是"给 Agent 换更强的脑子"——GitHub 这周的动作,恰好是 2026 年 AI 编程工具现状的缩影:能力狂奔,护栏追赶。
这篇讲清楚沙盒到底是什么、四个模型怎么选,以及"镣铐"背后的行业转向。
本地沙盒到底是什么
先说清楚它不是什么:它不是虚拟机,也不是容器。GitHub 的官方措辞是"轻量隔离"——在 Agent 和你的机器之间放一道操作系统级策略。底层用的是微软的 eXecution Container 项目,策略可以限制:可写文件、可读文件、出站互联网访问、本地网络访问、Git 凭证、GitHub CLI 凭证、本地 MCP 服务器、语言服务器。
翻译成人话:你可以规定"这个 Agent 只能读写项目目录,不能碰我的 ~/.ssh;可以访问 npm 仓库,但不能连内网那台数据库;可以用 Git,但拿不到我的 GitHub token"。配置按项目来:项目设置里打开"为新会话启用沙盒",新开的本地会话默认就套上;会话中途也可以用 /sandbox on 和 /sandbox off 开关。CLI 那边是另一套命令(/sandbox enable、/sandbox disable、/sandbox status、/sandbox policy),注意 App 和 CLI 的配置面是分开的——App 配得再严,也证明不了你的 CLI 会话是受约束的,两边都要配。
几个关键细节:默认关闭。GitHub 选择了 opt-in,而不是强制。这很现实——沙盒一开,多少会有东西跑不起来(比如测试套件要绑本地端口,而沙盒默认挡掉 localhost 服务),强制开启会炸掉现有工作流。fail-closed。如果操作系统执行不了一条策略,会话直接失败,而不是"降级裸奔"。这个设计是对的:安全机制最怕的就是静默失效。企业可强制。管理员可以推比项目级更严的策略,托管设置拉取失败时甚至会阻止启动——企业场景下,"配不上下发策略就不让干活"是正确姿势。
四个新模型:第一次,四家同台
模型上架同样值得细看。9 月 21–25 日的周更日志确认:Claude Opus 5.5 和 GPT-6 Sol 进入 Copilot Pro+、Max、Business、Enterprise;GPT-6 Luna 和 Grok 4.7 的覆盖更广,Pro 就有。这是第一次,Anthropic 最新的推理模型、OpenAI 最新的 GPT-6 档、xAI 的 Grok 4.7,出现在同一个模型选择器里。
对用户来说,选择困难症要犯了。给个粗糙但实用的分法:Opus 5.5 适合"难啃的硬骨头"——复杂重构、跨文件推理,它是目前推理天花板,但最贵;GPT-6 Sol 是 OpenAI 的"性能档",适合对延迟敏感的日常开发;GPT-6 Luna 是"性价比档",rate limit 顶不住时官方推荐的降级选项,适合量大、单次价值低的任务(批量改、写测试);Grok 4.7 适合想换换口味、或者对 xAI 生态有偏好的团队。没有银弹,只有"这个任务值得用什么价位的脑子"。
还有个配套更新:OpenTelemetry。现在 Agent 的活动可以接到你已有的监控体系里。对企业团队来说,这比上架新模型更重要——"Agent 干了什么"终于能进 Grafana/Datadog 了,可观测性是规模化使用的前提。
为什么"镣铐"和"新脑子"同时到来
这两件事放在一起看,是有深意的。模型越强,Agent 的自主行为空间越大,误操作(或者被提示注入带偏)的破坏力也越大。GitHub 的选择是:能力分层,护栏先行——Pro 用户就能用 Luna 这种便宜模型去"试错",而沙盒确保试错的 blast radius 可控。
这里有个值得所有人抄的作业:把"模型选择"和"权限配置"当成一件事来做。很多人给 Agent 配了最强的模型,却给了最松的权限——这是最危险的组合。正确姿势是反过来的:先按任务定权限(这个任务需要碰哪些文件、哪些网络、哪些凭证),再按任务定模型(这个任务值得多贵的脑子)。权限是安全问题,模型是成本问题,两个问题要分开回答。
另外注意 Nandann 那篇指南里的提醒:微软自己的 eXecution Container 项目都警告说,预览版策略"可能仍然过于宽松"。所以现阶段对沙盒的合理定位是blast-radius 控制(把爆炸半径缩小),而不是"绝对安全"。最小权限凭证、分支保护、代码评审、密钥扫描,一个都不能少——沙盒是多一道门,不是换一把锁。
横向看:三家,三种"管法"
和 9 月另外两家的动作对照着看会更清楚。OpenAI 在 DevDay 推了 Codex Security Cloud——"再派一个 AI 7×24 盯着";Cursor 推了 Projects 和 Rollouts——"分层调度 + 部署后监控"。GitHub 的沙盒是第三条路:不依赖模型的自觉,直接用操作系统划边界。
三条路各有各的盲区:AI 审 AI 怕"同构失效"(审查者和被审查者犯同一种糊涂);分层调度怕"翻译损耗"(意图每下一层走样一点);操作系统沙盒怕"合法但愚蠢"(合规地删掉你没提交的文件,沙盒可不管)。没有银弹,组合使用才是正解:沙盒定下限(不出大事),调度提上限(多办事),审计做日常。但这也意味着,2026 年的工具选型多了一个必问题:"它的安全模型和我的风险偏好匹不匹配?"——以前只问好不好用,现在还得问敢不敢用。
沙盒配置实战:一个渐进式模板
光讲道理不够,给一份可以直接抄的起点。假设你是一个 5 人小团队,仓库在 ~/work/acme-app,可以这样分三步走:
第一步(本周):只挡最危险的两类。凭证类全部拒绝:~/.ssh、~/.aws、~/.gnupg、任何 .env 文件设为 denied;家目录其他部分设为只读。网络保持放开——先让团队适应"沙盒存在"这件事,阻力最小。预期效果:Agent 再也读不到你的私钥,但日常开发零感知。
第二步(两周后):收紧文件范围。可写范围限定在仓库目录和 /tmp;~/work 下的其他项目设为只读(防止 Agent 串门改错仓库);系统目录全部拒绝。这一步可能会拦下一些合理操作——比如有人习惯让 Agent 顺手改改隔壁仓库的文档——把这些 case 记下来,逐个决定是加白名单还是改习惯。
第三步(一个月后):按项目分级。个人实验项目保持宽松;处理用户数据的生产项目收紧到"默认拒绝出站网络"(依赖安装走内网镜像),MCP 服务器只允许团队审核过的清单。分级的原则是:权限的严格程度,应该和"搞砸的代价"成正比,而不是和"项目的重要性"成正比——一个 star 很多的开源 demo,搞砸的代价可能还不如一个没人看的内部账单系统。
过程中记得开 OpenTelemetry,把"被拦下的操作"也记下来。这份日志是调策略的最好依据:被拦下 10 次、10 次都是误伤,说明策略太严;被拦下 10 次、3 次是真有问题,说明沙盒在干活。用数据调策略,而不是用感觉。
模型选型的成本账:算一笔具体的
四个模型同台,账要算细。假设你的团队每月有 1000 次"难任务"(复杂重构、跨文件推理)和 10000 次"杂活"(写测试、批量改、文档):
- 难任务全部用 Opus 5.5:单价最高,但一次做对的概率也最高。返工一次的成本(你的时间 + 重新跑的 token)往往超过"用便宜模型试三次"的总和。难任务上,别省模型的钱,省返工的钱。
- 杂活全部用 Luna:单价最低,rate limit 友好。杂活的特点是"对了就行,不用漂亮",Luna 的定位就是干这个。实测两周,如果返工率可以接受,就固定下来。
- Sol 放在中间:日常开发的主力,对延迟敏感的场景(比如结对时实时补全)用它。Grok 4.7 先当"备胎":主力模型出问题、或者你想对比效果时再切过去。
关键是建立"模型分级"的团队共识,并且定期(比如每月)review 一次账单:哪个模型花了多少钱、办了多少事。没有度量,成本优化就是空谈。很多团队的 AI 账单膨胀,不是因为模型贵,而是因为"默认模型"设得太贵——把默认设成 Luna,需要时再手动切贵的,一个月能省下一大笔。
给团队的三条落地建议
第一,这周就去开沙盒,但先从"只读项目目录 + 挡凭证"开始。别一上来就全锁死,团队会造反。渐进式收紧:先挡住最危险的两类(凭证、家目录),跑两周,收集"被拦下的合理操作"清单,再调策略。安全改造的成功秘诀是:让正常人几乎无感,让异常操作寸步难行。
第二,给不同模型定"出场费"标准。在团队 wiki 里写清楚:什么任务用 Luna(批量、低价值),什么任务用 Sol(日常),什么任务才上 Opus 5.5(硬骨头)。没有标准,贵的模型会被用在便宜的任务上,账单会悄悄膨胀。Grok 4.7 可以先放进"实验田",跑两周对比再说。
第三,把 Agent 活动接进现有监控。OpenTelemetry 支持是这次更新里最被低估的一项。Agent 开始规模化干活之后,"它昨天夜里干了什么"必须能查——这是合规要求,也是 debug 的需要。先接,再谈规模化。
一句话总结:GitHub 这周同时做了两件事——给 Agent 换了更强的脑子,也给它戴上了镣铐。顺序别搞反:先有镣铐,再谈脑子。2026 年的 AI 编程工具,拼的不再是谁更聪明,而是谁更让人敢用。而"敢用"这件事,从来不是营销话术堆出来的,是沙盒策略、审计日志、成本账本一行一行攒出来的。
原始来源
相关文章

2026 年 10 月 7 日,GitHub 在 Changelog 宣布:Copilot CLI 1.0.94-0 起,/model 命令可发现本机 Ollama 里的模型,与云端模型并列可选。发现不等于自动接入,需手动确认;模型须支持工具调用与流式输出。同时官方预告了本地模型的智能路由,并明确:选本地模型不会关闭遥测,离线模式仍需显式设置 COPILOT_OFFLINE=true。

2026 年 10 月 7 日,Google Developers 发布 Developer Knowledge API 生态:Google Cloud、Firebase、Android 等官方文档变成程序化事实来源,配 gcloud CLI 入口、官方 Agent Skill(一行安装)、MCP server 和多语言客户端库。为什么「文档 API 化」能连根拔掉 vibe coding「模型记错 API」的经典翻车。

2026 年 9 月 30 日,Bitdefender 宣布 AI Guardian 进入公开 beta:给自主 AI Agent 加的安检门,每一次工具调用、文件访问、密钥使用都要先拿到 allowed / flagged / blocked 裁决。首批 macOS 独占、beta 期免费,支持 Claude Code 与 OpenClaw。为什么这道「Agent 行为防火墙」来得正是时候。