GitHub Copilot CLI porta un agente di programmazione nel terminale. Può modificare file, eseguire comandi e lavorare con repository, issue e pull request. Chi cerca “github copilot cli sicurezza” o “Copilot CLI è sicuro” vuole soprattutto sapere che cosa può eseguire e che cosa invia all’esterno. Questo articolo riassume la documentazione di GitHub e mostra come FireAI, un firewall di rete per macOS sviluppato da HisnLabs, osserva le sue connessioni.
Che cos’è Copilot CLI e come funziona su un Mac
Il repository indica che lo strumento è realizzato da GitHub e si basa sullo stesso harness agentico del Copilot coding agent. Supporta macOS, Linux e Windows, e si installa con npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) o uno script di installazione. L’accesso avviene con il comando /login, oppure con un token di accesso personale dotato dell’autorizzazione Copilot Requests, fornito come GH_TOKEN o GITHUB_TOKEN. Funziona in modalità interattiva e in modalità programmatica con il flag -p, include per impostazione predefinita il server MCP di GitHub e ne supporta di personalizzati.
A cosa può accedere
La documentazione di GitHub afferma che nelle directory attendibili Copilot può leggere, modificare ed eseguire file, e che l’agente lavora con GitHub.com tramite il tuo account autenticato. Poiché può eseguire comandi, può anche aprire connessioni di rete, per esempio tramite curl o git.
Il modello di autorizzazioni documentato
- Directory attendibili: confermi l’attendibilità della directory da cui avvii la CLI. La documentazione sconsiglia di avviarla dalla directory home o da percorsi con eseguibili non attendibili.
- Approvazione degli strumenti: per gli strumenti che modificano o eseguono, come
rm,nodeosed, Copilot ti chiede di approvare una volta, approvare per la sessione, oppure rifiutare e suggerire un’alternativa. - Flag:
--allow-tool='shell(COMMAND)'e--deny-tool='shell(COMMAND)'impostano regole per singolo comando, e--deny-toolha la precedenza.--allow-all-toolssalta le approvazioni e, secondo la documentazione, dà a Copilot lo stesso accesso che hai tu.
Per quest’ultimo caso la documentazione suggerisce sandbox locali o cloud, o macchine virtuali isolate. La pagina esaminata non specifica quali dati vengano trasmessi a GitHub o ai fornitori di modelli, quindi per le destinazioni esatte conviene affidarsi all’osservazione. È la situazione che OWASP chiama excessive agency: un agente autorizzato ad agire senza un controllo umano su ogni passaggio.
Osservare GitHub Copilot CLI con FireAI
FireAI è un firewall per macOS che gira sul dispositivo, sviluppato da HisnLabs. La sua funzione profilo agente include GitHub Copilot CLI tra i 19 agenti IA che riconosce e, poiché Copilot CLI gira sotto node, lo identifica tramite lo script eseguito dal runtime, come fa il profilo agente per gli agenti node, bun, deno e python. I processi figli dell’agente, come una shell, git o curl che avvia, gli vengono attribuiti risalendo i processi genitori. FireAI impara poi, per i primi 3 giorni, quali destinazioni GitHub Copilot CLI contatta normalmente, raggruppate per dominio, e in quel periodo non segnala nulla. Dopo di che, una destinazione mai vista prima viene segnalata in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.
FireAI usa solo metadati, nomi host e conteggi di byte, e non legge mai il contenuto di una connessione. Per impostazione predefinita segnala e lascia a te la decisione. Nella modalità di sicurezza Profilo agente va oltre: terminato l’apprendimento, una connessione verso una destinazione al di fuori della base viene bloccata finché non premi Consenti, e Mantieni bloccato trasforma quel blocco in una regola valida in ogni modalità.
Configurazione, passo per passo
- Installa FireAI e completa la configurazione iniziale, seguendo Installare e completare la configurazione.
- Usa GitHub Copilot CLI come fai di solito per 3 giorni. FireAI impara le sue destinazioni in background e per ora non segnala nulla.
- Apri Suggerimenti e trova la scheda Agenti IA. Quando compare una segnalazione, leggi la frase in parole semplici, poi nella Revisione rapida scorri a sinistra per bloccare o a destra per “Va bene”.
- Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco.
- Quando qualcosa viene bloccato, apri la scheda Agenti IA e scegli Consenti per aggiungerlo alla base, o Mantieni bloccato per creare una regola di blocco.
Limiti
- FireAI non impedisce la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
- FireAI non può vedere i prompt di GitHub Copilot CLI, il contenuto degli strumenti MCP, le skill o i file che legge, perché TLS nasconde il contenuto e FireAI non si trova dentro l’agente.
- Copilot CLI viene riconosciuto per nome di script, quindi FireAI lo etichetta anziché verificarlo: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
- Le connessioni stabilite dai programmi
ghogitvengono riconosciute attraverso l’albero dei processi, cioè per percorso, e i processi figli che terminano molto rapidamente possono sfuggire. - FireAI non legge le approvazioni né i comandi, quindi non può dirti quale comando ha aperto una connessione.
- Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
- Un nuovo server sotto un dominio che l’agente usa già viene considerato noto, perché le destinazioni sono raggruppate per dominio.
La funzione è descritta nella documentazione del profilo agente.
Gli altri agenti riconosciuti da FireAI hanno guide proprie: Claude Code, app desktop di Claude, Cursor, app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi agente IA eseguito da Python o Node.
Il ruolo di FireAI e di HisnLabs
Copilot CLI può eseguire comandi dopo la tua approvazione. FireAI mostra, e può bloccare, dove si connette.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
