GitHub Copilot CLI bringer en kodeagent til terminalen. Den kan redigere filer, kjøre kommandoer og arbeide med repositorier, issues og pull requests. De som søker etter «github copilot cli security» eller «er Copilot CLI trygt», vil stort sett vite hva den kan kjøre og hva den sender ut. Denne artikkelen oppsummerer GitHubs egen dokumentasjon og viser hvordan FireAI, en nettverksbrannmur for macOS utviklet av HisnLabs, følger tilkoblingene.
Hva Copilot CLI er, og hvordan den kjører på en Mac
Repositoriet sier at verktøyet er laget av GitHub og drives av det samme agentrammeverket som Copilot coding agent. Det støtter macOS, Linux og Windows, og installeres med npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) eller et installasjonsskript. Du logger inn med kommandoen /login, eller med et personlig tilgangstoken med tillatelsen Copilot Requests, oppgitt som GH_TOKEN eller GITHUB_TOKEN. Det fungerer i en interaktiv modus og i en programmatisk modus med flagget -p, leveres med GitHubs MCP-server som standard og støtter egne MCP-servere.
Hva den har tilgang til
GitHubs dokumentasjon sier at Copilot i klarerte mapper kan lese, endre og kjøre filer, og at agenten arbeider mot GitHub.com gjennom den autentiserte kontoen din. Fordi den kan kjøre kommandoer, kan den også åpne nettverkstilkoblinger, for eksempel gjennom curl eller git.
Den dokumenterte tillatelsesmodellen
- Klarerte mapper: Du bekrefter at du stoler på mappen du starter CLI-en fra. Dokumentasjonen fraråder å starte den fra hjemmekatalogen eller fra steder med kjørbare filer du ikke stoler på.
- Godkjenning av verktøy: For verktøy som endrer eller kjører noe, som
rm,nodeellersed, ber Copilot deg godkjenne én gang, godkjenne for økten eller avvise og foreslå et alternativ. - Flagg:
--allow-tool='shell(COMMAND)'og--deny-tool='shell(COMMAND)'setter regler per kommando, og--deny-toolhar forrang.--allow-all-toolshopper over godkjenninger og gir, med dokumentasjonens ord, Copilot den samme tilgangen som du har.
For det siste tilfellet foreslår dokumentasjonen lokale sandkasser eller sandkasser i skyen, eller isolerte virtuelle maskiner. Siden som ble gjennomgått, beskriver ikke i detalj hvilke data som sendes til GitHub eller modelleverandører, så for nøyaktige destinasjoner bør du stole på observasjon. Dette er situasjonen OWASP kaller excessive agency: en agent som får handle uten at et menneske kontrollerer hvert steg.
Slik følger du GitHub Copilot CLI med FireAI
FireAI er en brannmur for macOS fra HisnLabs som kjører på enheten. Funksjonen Agentprofil oppfører GitHub Copilot CLI blant de 19 KI-agentene den gjenkjenner, og fordi Copilot CLI kjører under node, identifiseres den ut fra skriptet kjøretidsmiljøet kjører, slik Agentprofil gjør for agenter på node, bun, deno og python. Agentens underprosesser, som et skall, git eller curl den starter, tilskrives den ved at FireAI følger kjeden av foreldreprosesser oppover. Deretter lærer FireAI de første 3 dagene hvilke destinasjoner GitHub Copilot CLI vanligvis kontakter, gruppert etter domene, og flagger ingenting i den perioden. Etter det flagges en helt ny destinasjon i Forslag, i kortet KI-agenter og i Rask gjennomgang. En opplastingstopp flagges også: en time der agenten lastet opp minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.
FireAI bruker bare metadata, vertsnavn og antall byte, og leser aldri innholdet i en tilkobling. Som standard flagger det og overlater beslutningen til deg. I sikkerhetsmodusen Agentprofil går det lenger: Når læringen er ferdig, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen til du trykker Tillat, og Behold blokkert gjør blokkeringen om til en regel som gjelder i alle moduser.
Oppsett, steg for steg
- Installer FireAI og fullfør førstegangsoppsettet etter Installer og fullfør oppsettet.
- Bruk GitHub Copilot CLI som vanlig i 3 dager. FireAI lærer destinasjonene i bakgrunnen og flagger ingenting ennå.
- Åpne Forslag og finn kortet KI-agenter. Når et flagg dukker opp, leser du setningen i klartekst og sveiper deretter til venstre i Rask gjennomgang for å blokkere, eller til høyre for «It’s fine».
- Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep.
- Når noe blokkeres, åpner du kortet KI-agenter og velger Tillat for å legge det til i grunnlinjen, eller Behold blokkert for å opprette en blokkeringsregel.
Begrensninger
- FireAI hindrer ikke promptinjeksjon. Det begrenser skaden ved å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
- FireAI kan ikke se GitHub Copilot CLIs prompter, innholdet i MCP-verktøy, skills eller hvilke filer den leser, fordi TLS skjuler innholdet og FireAI ikke befinner seg inne i agenten.
- Copilot CLI gjenkjennes ut fra skriptnavnet, så FireAI merker den i stedet for å verifisere den: Bare Claude Code, Claude og Cursor kontrolleres mot utviklerens signatur.
- Tilkoblinger fra programmene
ghellergitknyttes til agenten gjennom prosesstreet, altså ut fra sti, og underprosesser som avsluttes svært raskt, kan bli oversett. - FireAI leser ikke godkjenninger eller kommandoer, så det kan ikke fortelle deg hvilken kommando som åpnet en tilkobling.
- I læringsperioden på 3 dager flagges ingenting, og opplastingstopper flagges, men blokkeres ikke.
- En ny server under et domene agenten allerede bruker, behandles som kjent, fordi destinasjoner grupperes etter domene.
Funksjonen er beskrevet i dokumentasjonen for Agentprofil.
Andre agenter FireAI gjenkjenner, har egne veiledninger: Claude Code, Claude-skrivebordsappen, Cursor, ChatGPT-appen for Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle KI-agenter som kjøres av Python eller Node.
Hvor FireAI og HisnLabs kommer inn
Copilot CLI kan kjøre kommandoer når du har godkjent dem. FireAI viser, og kan blokkere, hvor den kobler til neste gang.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
