GitHub Copilot CLI apporte un agent de programmation dans le terminal. Il peut modifier des fichiers, exécuter des commandes et travailler avec des dépôts, des issues et des pull requests. Les personnes qui recherchent « github copilot cli security » ou « is Copilot CLI safe » veulent surtout savoir ce qu’il peut exécuter et ce qu’il envoie. Cet article résume la documentation de GitHub et montre comment FireAI, un pare-feu réseau pour macOS développé par HisnLabs, surveille ses connexions.
Ce qu’est Copilot CLI et comment il s’exécute sur un Mac
Le dépôt indique que l’outil est conçu par GitHub et repose sur le même harnais agentique que l’agent de programmation Copilot. Il prend en charge macOS, Linux et Windows, et s’installe avec npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) ou un script d’installation. On se connecte avec la commande /login, ou avec un jeton d’accès personnel disposant de la permission Copilot Requests, fourni via GH_TOKEN ou GITHUB_TOKEN. Il fonctionne en mode interactif et en mode programmatique avec l’option -p, est livré par défaut avec le serveur MCP de GitHub et prend en charge des serveurs personnalisés.
Ce à quoi il peut accéder
La documentation de GitHub indique que, dans les répertoires de confiance, Copilot peut lire, modifier et exécuter des fichiers, et que l’agent interagit avec GitHub.com au moyen de votre compte authentifié. Comme il peut exécuter des commandes, il peut aussi ouvrir des connexions réseau, par exemple via curl ou git.
Le modèle de permissions documenté
- Répertoires de confiance : vous confirmez la confiance accordée au répertoire depuis lequel vous lancez la CLI. La documentation déconseille de la lancer depuis votre répertoire personnel ou depuis des emplacements contenant des exécutables non fiables.
- Approbation des outils : pour les outils qui modifient ou exécutent, comme
rm,nodeoused, Copilot vous demande d’approuver une fois, d’approuver pour la session, ou de refuser et de proposer une alternative. - Options :
--allow-tool='shell(COMMAND)'et--deny-tool='shell(COMMAND)'définissent des règles par commande, et--deny-toolest prioritaire.--allow-all-toolscontourne les approbations et, selon les termes de la documentation, donne à Copilot le même accès que le vôtre.
Pour ce dernier cas, la documentation suggère des sandboxes locales ou cloud, ou des machines virtuelles isolées. La page examinée ne détaille pas les données transmises à GitHub ou aux fournisseurs de modèles : pour connaître les destinations exactes, il faut s’en remettre à l’observation. C’est la situation que l’OWASP appelle agentivité excessive : un agent autorisé à agir sans contrôle humain à chaque étape.
Surveiller GitHub Copilot CLI avec FireAI
FireAI est un pare-feu embarqué pour macOS développé par HisnLabs. Sa fonctionnalité Profil d’agent range GitHub Copilot CLI parmi les 19 agents IA qu’elle reconnaît et, comme Copilot CLI s’exécute sous node, l’identifie par le script que lance l’environnement d’exécution, comme le fait le Profil d’agent pour les agents node, bun, deno et python. Les processus enfants de l’agent, comme un shell, git ou curl qu’il lance, lui sont attribués en remontant la chaîne des processus parents. FireAI apprend ensuite, pendant les 3 premiers jours, les destinations que GitHub Copilot CLI contacte habituellement, regroupées par domaine, et ne signale rien pendant cette période. Au-delà, toute destination jamais contactée est signalée dans Suggestions, dans la carte Agents IA et dans la Revue rapide. Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.
FireAI n’utilise que des métadonnées, à savoir les noms d’hôte et les volumes en octets, et ne lit jamais le contenu d’une connexion. Par défaut, il signale et vous laisse la décision. Le mode de sécurité Profil d’agent va plus loin : une fois l’apprentissage terminé, une connexion vers une destination hors de la base de référence est bloquée jusqu’à ce que vous appuyiez sur Autoriser, et Garder bloqué transforme ce blocage en une règle valable dans tous les modes.
Mise en place, étape par étape
- Installez FireAI et terminez sa configuration initiale en suivant Installer et terminer la configuration.
- Utilisez GitHub Copilot CLI comme d’habitude pendant 3 jours. FireAI apprend ses destinations en arrière-plan et ne signale encore rien.
- Ouvrez Suggestions et repérez la carte Agents IA. Lorsqu’un signalement apparaît, lisez la phrase explicative, puis glissez vers la gauche dans la Revue rapide pour bloquer, ou vers la droite pour « C’est bon ».
- Si vous souhaitez cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque.
- Lorsqu’une destination est bloquée, ouvrez la carte Agents IA et choisissez Autoriser pour l’ajouter à la base de référence, ou Garder bloqué pour créer une règle de blocage.
Limites
- FireAI n’empêche pas l’injection de prompt. Il en limite les conséquences en signalant, et en vous permettant de bloquer, le chemin par lequel les données quitteraient votre Mac.
- FireAI ne voit ni les prompts de GitHub Copilot CLI, ni le contenu des outils MCP, ni les skills, ni les fichiers qu’il lit, car TLS masque le contenu et FireAI ne se trouve pas à l’intérieur de l’agent.
- Copilot CLI est identifié par le nom de son script : FireAI l’étiquette donc sans le vérifier. Seuls Claude Code, Claude et Cursor sont contrôlés par rapport à la signature de leur éditeur.
- Les connexions établies par les programmes
ghougitsont rattachées via l’arborescence des processus, c’est-à-dire par chemin, et les processus enfants qui se terminent très rapidement peuvent échapper à la détection. - FireAI ne lit ni les approbations ni les commandes : il ne peut donc pas indiquer quelle commande a ouvert une connexion.
- Pendant la période d’apprentissage de 3 jours, rien n’est signalé, et les pics d’envoi sont signalés, non bloqués.
- Un nouveau serveur relevant d’un domaine que l’agent utilise déjà est considéré comme connu, car les destinations sont regroupées par domaine.
La fonctionnalité est décrite dans la documentation du Profil d’agent.
Les autres agents reconnus par FireAI ont leurs propres guides : Claude Code, l’application de bureau Claude, Cursor, l’application ChatGPT pour Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, tout agent IA exécuté par Python ou Node.
Le rôle de FireAI et de HisnLabs
Copilot CLI peut exécuter des commandes une fois que vous les avez approuvées. FireAI montre, et peut bloquer, la prochaine destination qu’il contacte.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
