GitHub Copilot CLI lleva un agente de programación a la terminal. Puede editar archivos, ejecutar comandos y trabajar con repositorios, issues y pull requests. Quienes buscan «github copilot cli security» o «is Copilot CLI safe» quieren saber, sobre todo, qué puede ejecutar y qué envía. Este artículo resume la propia documentación de GitHub y muestra cómo vigila sus conexiones FireAI, un cortafuegos de red para macOS desarrollado por HisnLabs.
Qué es Copilot CLI y cómo se ejecuta en un Mac
El repositorio indica que la herramienta la desarrolla GitHub y que funciona con el mismo entorno agéntico que el agente de programación de Copilot. Es compatible con macOS, Linux y Windows, y se instala con npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) o un script de instalación. Se inicia sesión con el comando /login o con un token de acceso personal que tenga el permiso Copilot Requests, proporcionado como GH_TOKEN o GITHUB_TOKEN. Funciona en un modo interactivo y en un modo programático con la opción -p, incluye por defecto el servidor MCP de GitHub y admite servidores personalizados.
A qué puede acceder
La documentación de GitHub indica que, dentro de los directorios de confianza, Copilot puede leer, modificar y ejecutar archivos, y que el agente trabaja con GitHub.com a través de tu cuenta autenticada. Como puede ejecutar comandos, también puede abrir conexiones de red, por ejemplo mediante curl o git.
El modelo de permisos documentado
- Directorios de confianza: confirmas la confianza en el directorio desde el que lanzas la CLI. La documentación desaconseja lanzarla desde tu directorio personal o desde ubicaciones con ejecutables no fiables.
- Aprobación de herramientas: para las herramientas que modifican o ejecutan, como
rm,nodeosed, Copilot te pide que apruebes una vez, que apruebes para la sesión o que rechaces y sugieras una alternativa. - Opciones:
--allow-tool='shell(COMMAND)'y--deny-tool='shell(COMMAND)'definen reglas por comando, y--deny-tooltiene prioridad.--allow-all-toolsomite las aprobaciones y, en palabras de la documentación, da a Copilot el mismo acceso que tienes tú.
Para este último caso, la documentación sugiere sandboxes locales o en la nube o máquinas virtuales aisladas. La página revisada no detalla qué datos se transmiten a GitHub o a los proveedores de modelos, así que, para conocer los destinos exactos, conviene basarse en la observación. Es la situación que OWASP denomina agencia excesiva: un agente al que se permite actuar sin una comprobación humana en cada paso.
Vigilar GitHub Copilot CLI con FireAI
FireAI es un cortafuegos local para macOS desarrollado por HisnLabs. Su función Perfil de agente incluye GitHub Copilot CLI entre los 19 agentes de IA que reconoce y, como Copilot CLI se ejecuta con node, lo identifica por el script que ejecuta el runtime, como hace Perfil de agente con los agentes de node, bun, deno y python. Los procesos hijo del agente, como un shell, git o curl que lance, se le atribuyen recorriendo los procesos padre. Después, durante los 3 primeros días, FireAI aprende con qué destinos contacta normalmente GitHub Copilot CLI, agrupados por dominio, y no señala nada durante ese periodo. A partir de ahí, un destino nunca visto se señala en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
FireAI solo usa metadatos, nombres de host y recuentos de bytes, y nunca lee el contenido de una conexión. Por defecto, señala y deja la decisión en tus manos. En el modo de seguridad Perfil de agente va más allá: una vez terminado el aprendizaje, una conexión a un destino fuera de la línea base se bloquea hasta que pulses Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se mantiene en todos los modos.
Configuración paso a paso
- Instala FireAI y completa la configuración inicial siguiendo Instalar y completar la configuración.
- Usa GitHub Copilot CLI como de costumbre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no señala nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca una señal, lee la frase en lenguaje sencillo y desliza a la izquierda en Revisión rápida para bloquear o a la derecha para «Está bien».
- Si quieres mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando se bloquee algo, abre la tarjeta Agentes de IA y elige Permitir para añadirlo a la línea base, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no impide la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de GitHub Copilot CLI, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- Copilot CLI se identifica por el nombre del script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
- Las conexiones de los programas
ghogitse identifican a través del árbol de procesos, es decir, por su ruta, y los procesos hijo que terminan muy deprisa pueden pasar inadvertidos. - FireAI no lee las aprobaciones ni los comandos, así que no puede decirte qué comando abrió una conexión.
- Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
- Un servidor nuevo dentro de un dominio que el agente ya usa se considera conocido, porque los destinos se agrupan por dominio.
La función se describe en la documentación de Perfil de agente.
Los demás agentes que reconoce FireAI tienen sus propias guías: Claude Code, app de escritorio de Claude, Cursor, app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA ejecutado con Python o Node.
El papel de FireAI y de HisnLabs
Copilot CLI puede ejecutar comandos una vez que los apruebas. FireAI muestra, y puede bloquear, a dónde se conecta a continuación.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
