GitHub Copilot CLI lleva un agente de programación a la terminal. Puede editar archivos, ejecutar comandos y trabajar con repositorios, issues y pull requests. Quienes buscan “github copilot cli security” o “is Copilot CLI safe” quieren saber sobre todo qué puede ejecutar y qué envía. Este artículo resume la propia documentación de GitHub y muestra cómo FireAI, un firewall de red para macOS desarrollado por HisnLabs, vigila sus conexiones.
Qué es Copilot CLI y cómo funciona en una Mac
El repositorio dice que la herramienta la hace GitHub y que funciona con el mismo arnés agéntico que el agente de programación de Copilot. Es compatible con macOS, Linux y Windows, y se instala con npm (npm install -g @github/copilot), con Homebrew (brew install copilot-cli) o con un script de instalación. Inicias sesión con el comando /login, o con un token de acceso personal que tenga el permiso Copilot Requests, proporcionado como GH_TOKEN o GITHUB_TOKEN. Funciona en un modo interactivo y en un modo programático con la opción -p, incluye por defecto el servidor MCP de GitHub y admite servidores personalizados.
A qué puede acceder
La documentación de GitHub dice que, dentro de los directorios de confianza, Copilot puede leer, modificar y ejecutar archivos, y que el agente trabaja con GitHub.com mediante tu cuenta autenticada. Como puede ejecutar comandos, también puede abrir conexiones de red, por ejemplo con curl o git.
El modelo de permisos documentado
- Directorios de confianza: confirmas la confianza en el directorio desde el que inicias la CLI. La documentación desaconseja iniciarla desde tu directorio personal o desde ubicaciones con ejecutables no confiables.
- Aprobación de herramientas: para las herramientas que modifican o ejecutan, como
rm,nodeosed, Copilot te pide aprobar una vez, aprobar para la sesión, o rechazar y sugerir una alternativa. - Opciones:
--allow-tool='shell(COMMAND)'y--deny-tool='shell(COMMAND)'definen reglas por comando, y--deny-tooltiene prioridad.--allow-all-toolsse salta las aprobaciones y, en palabras de la documentación, le da a Copilot el mismo acceso que tienes tú.
Para este último caso, la documentación sugiere sandboxes locales o en la nube, o máquinas virtuales aisladas. La página revisada no detalla qué datos se transmiten a GitHub o a los proveedores de modelos, así que para conocer los destinos exactos conviene recurrir a la observación. Es la situación que OWASP llama excessive agency: un agente al que se le permite actuar sin una revisión humana en cada paso.
Vigilar GitHub Copilot CLI con FireAI
FireAI es un firewall local para macOS desarrollado por HisnLabs. Su función Agent profile incluye a GitHub Copilot CLI entre los 19 agentes de IA que reconoce y, como Copilot CLI se ejecuta con node, lo identifica por el script que ejecuta el entorno, como hace Agent profile con los agentes de node, bun, deno y python. Los procesos hijos del agente, como un shell, git o curl que lanza, se le atribuyen subiendo por los procesos padre. Después, durante los 3 primeros días, FireAI aprende qué destinos contacta normalmente GitHub Copilot CLI, agrupados por dominio, y no marca nada en ese periodo. A partir de entonces, un destino nunca visto se marca en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
FireAI usa solo metadatos, nombres de host y cantidades de bytes, y nunca lee el contenido de una conexión. Por defecto marca y te deja la decisión. En el modo de seguridad Perfil de agente va más allá: cuando termina el aprendizaje, una conexión a un destino fuera de la referencia se bloquea hasta que presiones Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se aplica en todos los modos.
Configuración, paso a paso
- Instala FireAI y termina su configuración inicial siguiendo Instala FireAI y termina la Configuración.
- Usa GitHub Copilot CLI como siempre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no marca nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca un aviso, lee la frase en palabras sencillas y luego desliza a la izquierda en la Revisión rápida para bloquear o a la derecha para “Está bien”.
- Si quieres que el agente se limite a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando algo se bloquea, abre la tarjeta Agentes de IA y elige Permitir para agregarlo a la referencia, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no evita la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de GitHub Copilot CLI, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- Copilot CLI se identifica por el nombre de su script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- Las conexiones que hacen los programas
ghogitse identifican mediante el árbol de procesos, es decir, por ruta, y los procesos hijos que terminan muy rápido pueden pasar desapercibidos. - FireAI no lee las aprobaciones ni los comandos, así que no puede decirte qué comando abrió una conexión.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
- Un servidor nuevo bajo un dominio que el agente ya usa se trata como conocido, porque los destinos se agrupan por dominio.
La función se describe en la documentación de Agent profile.
Los demás agentes que FireAI reconoce tienen sus propias guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA que funcione con Python o Node.
Dónde entran FireAI y HisnLabs
Copilot CLI puede ejecutar comandos una vez que los apruebas. FireAI muestra, y puede bloquear, adónde se conecta después.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
