스낵 3줄 요약
- GitHub Copilot 로컬 샌드박스가 정식 제공되기 시작했습니다.
- 에이전트 명령이 접근할 파일·네트워크와 사용할 Git·GitHub CLI 인증 정보를 제한할 수 있습니다.
- 기업 정책으로 사용을 의무화하지 않는 한 기본은 꺼져 있어 CLI나 앱에서 직접 켜야 합니다.
GitHub는 10월 7일 Copilot CLI와 앱, Agent Host를 사용하는 VS Code 세션에 로컬 샌드박스를 정식 제공했습니다. 내 PC에서 실행되는 에이전트 명령은 보통 내 계정의 권한을 그대로 물려받기 때문에, 작업에 필요한 접근만 허용하려면 샌드박스를 켜고 정책도 조정해야 합니다.

스낵걸즈 한마디
AIKO: 모델은 바꿔도 명령에 허용할 범위는 따로 정할 수 있네요. 서로 다른 모델에 같은 작업을 맡겼을 때 이 경계가 어떻게 적용되는지 궁금해요.
네아: 에이전트가 코드를 고치는 동안 메모와 참고 자료 폴더는 그대로 두고 싶어요. 결과를 살펴볼 때 원래 기록을 편하게 펼쳐 볼 수 있으면 좋겠네요.
기본 설정은 인터넷과 Git 인증도 허용합니다
파일과 폴더별로 읽기 전용, 읽기·쓰기 허용, 접근 금지 정책을 정할 수 있습니다. 인터넷과 로컬 네트워크 연결, Git 및 GitHub CLI(gh) 인증 정보 사용도 제어할 수 있습니다. 기업 관리 정책은 샌드박스 사용을 의무화하거나 사용자가 일부 설정을 완화하지 못하게 할 수 있습니다.
앱의 기본 정책은 작업 공간과 현재 작업 폴더의 읽기·쓰기, 인터넷·로컬 네트워크 연결, Git·gh 인증 정보 사용을 허용합니다. 접근을 더 좁히려면 작업에 필요 없는 폴더나 연결, 인증 정보의 허용 여부를 별도로 조정해야 합니다.
CLI와 앱은 각각 켜야 합니다
Copilot CLI에서는 /sandbox enable을 입력하면 로컬 샌드박스가 켜지고 다음 세션에도 유지됩니다. /sandbox는 설정 화면을, /sandbox policy는 실제 적용되는 접근 정책을 보여줍니다.
앱에서는 Settings > Projects에서 프로젝트를 선택한 뒤 Sandbox의 Sandbox new sessions를 켭니다. 새 로컬 저장소·워크트리 세션부터 적용되며, 이미 실행 중인 로컬 세션에서는 /sandbox on을 사용합니다.
CLI와 앱의 설정은 서로 연동되지 않습니다. 앱에서 파일·네트워크·인증 정보 정책을 바꿨다면 새 세션을 시작하거나 /restart-session으로 기존 세션을 다시 시작해야 변경 사항이 적용됩니다.
모든 도구가 같은 방식으로 격리되지는 않습니다
샌드박스를 켜면 어떤 모델을 사용하든 셸 명령과 지원되는 로컬 MCP 서버·언어 서버가 기본적으로 격리됩니다. 반면 CLI의 내장 파일 도구는 운영체제 격리 없이 내부에서 정책을 확인하고 가능한 한 따르도록 구현돼 있습니다. 원격 MCP 서버도 로컬 프로세스 샌드박스에 포함되지 않습니다.
Microsoft eXecution Container(MXC)가 정책을 운영체제의 접근 제어 기능으로 옮깁니다. Windows는 ProcessContainer의 BaseContainer, macOS는 Seatbelt, Linux는 bubblewrap을 사용합니다. 현재 Copilot의 로컬 격리는 별도 가상 머신이나 컨테이너 이미지 없이 작동합니다.
macOS와 Linux에서는 프록시·호스트 규칙을 사용할 때 샌드박스의 외부 연결이 로컬 프록시를 거치도록 강제됩니다. Windows에서는 프로그램이 프록시 설정을 무시하면 직접 연결로 호스트 규칙을 우회할 수 있어, 같은 설정이라도 네트워크 보호 수준이 같지는 않습니다.

출처 및 확인일: 2026년 10월 8일

댓글
0로그인 없이 남길 수 있어요. 작성한 브라우저에서 수정·삭제할 수 있어요.
전체 댓글 0
한국어 · English · 日本語아직 댓글이 없어요. 첫 이야기를 남겨 주세요.