GitHub Copilot CLI bringt einen Coding-Agenten ins Terminal. Er kann Dateien bearbeiten, Befehle ausführen und mit Repositorys, Issues und Pull Requests arbeiten. Wer nach „github copilot cli security“ oder „ist Copilot CLI sicher“ sucht, will meist wissen, was er ausführen darf und was er nach außen sendet. Dieser Artikel fasst GitHubs eigene Dokumentation zusammen und zeigt, wie FireAI, eine Netzwerk-Firewall für macOS von HisnLabs, seine Verbindungen überwacht.
Was GitHub Copilot CLI ist und wie es auf einem Mac läuft
Laut Repository stammt das Werkzeug von GitHub und nutzt dasselbe agentische Gerüst wie der Copilot Coding Agent. Es unterstützt macOS, Linux und Windows und wird mit npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) oder einem Installationsskript installiert. Die Anmeldung erfolgt mit dem Befehl /login oder mit einem Personal Access Token mit der Berechtigung Copilot Requests, übergeben als GH_TOKEN oder GITHUB_TOKEN. Es arbeitet in einem interaktiven Modus und in einem programmatischen Modus mit der Option -p, bringt standardmäßig den MCP-Server von GitHub mit und unterstützt eigene.
Worauf er zugreifen kann
GitHubs Dokumentation gibt an, dass Copilot innerhalb vertrauenswürdiger Verzeichnisse Dateien lesen, ändern und ausführen kann und dass der Agent über Ihr angemeldetes Konto mit GitHub.com arbeitet. Da er Befehle ausführen kann, kann er auch Netzwerkverbindungen öffnen, etwa über curl oder git.
Das dokumentierte Berechtigungsmodell
- Vertrauenswürdige Verzeichnisse: Sie bestätigen das Vertrauen in das Verzeichnis, in dem Sie die CLI starten. Die Dokumentation rät davon ab, sie aus dem Home-Verzeichnis oder aus Orten mit nicht vertrauenswürdigen ausführbaren Dateien zu starten.
- Tool-Freigaben: Bei Werkzeugen, die ändern oder ausführen, etwa
rm,nodeodersed, fragt Copilot, ob Sie einmal freigeben, für die Sitzung freigeben oder ablehnen und eine Alternative vorschlagen wollen. - Optionen:
--allow-tool='shell(COMMAND)'und--deny-tool='shell(COMMAND)'legen Regeln pro Befehl fest, wobei--deny-toolVorrang hat.--allow-all-toolsumgeht die Freigaben und gibt Copilot, so die Dokumentation, denselben Zugriff, den Sie haben.
Für diesen letzten Fall empfiehlt die Dokumentation lokale oder Cloud-Sandboxes oder isolierte virtuelle Maschinen. Die geprüfte Seite führt nicht aus, welche Daten an GitHub oder Modellanbieter übertragen werden; für die genauen Ziele sollten Sie sich daher auf Beobachtung stützen. Das ist die Situation, die OWASP excessive agency nennt: ein Agent, der ohne menschliche Prüfung jedes Schritts handeln darf.
GitHub Copilot CLI mit FireAI beobachten
FireAI ist eine On-Device-Firewall für macOS, entwickelt von HisnLabs. Die Funktion Agentenprofil führt GitHub Copilot CLI unter den 19 KI-Agenten, die sie erkennt, und da Copilot CLI unter node läuft, identifiziert sie es am Skript, das die Laufzeitumgebung ausführt, wie das Agentenprofil es bei Agenten auf node, bun, deno und python tut. Die Kindprozesse des Agenten, etwa eine von ihm gestartete Shell, git oder curl, werden ihm über die Kette der Elternprozesse zugeordnet. Anschließend lernt FireAI in den ersten 3 Tagen, welche Ziele GitHub Copilot CLI üblicherweise kontaktiert, gruppiert nach Domain, und markiert in dieser Zeit nichts. Danach wird ein erstmals erreichtes Ziel in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung markiert. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.
FireAI nutzt nur Metadaten, Hostnamen und Byte-Zahlen, und liest nie den Inhalt einer Verbindung. Standardmäßig markiert es und überlässt Ihnen die Entscheidung. Im Sicherheitsmodus Agentenprofil geht es weiter: Nach Abschluss der Lernphase wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert, bis Sie auf Erlauben tippen, und Blockiert lassen macht aus dieser Sperre eine Regel, die in jedem Modus gilt.
Einrichtung Schritt für Schritt
- Installieren Sie FireAI und schließen Sie die Ersteinrichtung ab, wie unter Installieren und Einrichtung abschließen beschrieben.
- Nutzen Sie GitHub Copilot CLI 3 Tage lang wie gewohnt. FireAI lernt seine Ziele im Hintergrund und markiert noch nichts.
- Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Erscheint eine Markierung, lesen Sie den Satz in einfachen Worten und wischen dann in der Schnellprüfung nach links zum Blockieren oder nach rechts für „It’s fine“.
- Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff.
- Wurde etwas blockiert, öffnen Sie die Karte KI-Agenten und wählen Erlauben, um es in die Basislinie aufzunehmen, oder Blockiert lassen, um eine Sperrregel anzulegen.
Grenzen
- FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
- FireAI sieht weder die Prompts von GitHub Copilot CLI noch den Inhalt von MCP-Tools, Skills oder welche Dateien es liest, denn TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
- GitHub Copilot CLI wird über den Skriptnamen zugeordnet; FireAI kennzeichnet es also, statt es zu verifizieren: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
- Verbindungen der Programme
ghodergitwerden über den Prozessbaum zugeordnet, also über den Pfad, und sehr schnell beendete Kindprozesse können übersehen werden. - FireAI liest weder Freigaben noch Befehle und kann daher nicht sagen, welcher Befehl eine Verbindung geöffnet hat.
- Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
- Ein neuer Server unter einer Domain, die der Agent bereits nutzt, gilt als bekannt, weil Ziele nach Domain gruppiert werden.
Die Funktion ist in der Dokumentation zum Agentenprofil beschrieben.
Für die übrigen Agenten, die FireAI erkennt, gibt es eigene Leitfäden: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder KI-Agent, der über Python oder Node läuft.
Wo FireAI und HisnLabs ins Spiel kommen
Copilot CLI kann Befehle ausführen, sobald Sie sie freigeben. FireAI zeigt, wohin es sich als Nächstes verbindet, und kann es blockieren.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
