GitHub Copilot CLI tar in en kodagent i terminalen. Den kan redigera filer, köra kommandon och arbeta med repon, ärenden och pull requests. Den som söker på ”github copilot cli security” eller ”is Copilot CLI safe” vill i regel veta vad den får köra och vad den skickar ut. Den här artikeln sammanfattar GitHubs egen dokumentation och visar hur FireAI, en nätverksbrandvägg för macOS som utvecklas av HisnLabs, övervakar dess anslutningar.
Vad Copilot CLI är och hur den körs på en Mac
Repot anger att verktyget är gjort av GitHub och drivs av samma agentramverk som Copilots kodagent. Det stöder macOS, Linux och Windows och installeras med npm (npm install -g @github/copilot), Homebrew (brew install copilot-cli) eller ett installationsskript. Du loggar in med kommandot /login, eller med en personlig åtkomsttoken som har behörigheten Copilot Requests, angiven som GH_TOKEN eller GITHUB_TOKEN. Det fungerar i ett interaktivt läge och i ett programmatiskt läge med flaggan -p, levereras som standard med GitHubs MCP-server och stöder anpassade servrar.
Vad den har åtkomst till
GitHubs dokumentation anger att Copilot inom betrodda kataloger kan läsa, ändra och köra filer, och att agenten arbetar med GitHub.com via ditt autentiserade konto. Eftersom den kan köra kommandon kan den också öppna nätverksanslutningar, till exempel via curl eller git.
Den dokumenterade behörighetsmodellen
- Betrodda kataloger: du bekräftar att du litar på den katalog där du startar CLI:t. Dokumentationen avråder från att starta det från din hemkatalog eller från platser med obetrodda körbara filer.
- Godkännande av verktyg: för verktyg som ändrar eller kör något, som
rm,nodeellersed, ber Copilot dig att godkänna en gång, godkänna för sessionen eller avvisa och föreslå ett alternativ. - Flaggor:
--allow-tool='shell(COMMAND)'och--deny-tool='shell(COMMAND)'anger regler per kommando, och--deny-toolhar företräde.--allow-all-toolskringgår godkännanden och ger, med dokumentationens ord, Copilot samma åtkomst som du har.
För det sista fallet föreslår dokumentationen lokala sandlådor eller sandlådor i molnet eller isolerade virtuella maskiner. Den granskade sidan beskriver inte i detalj vilka data som överförs till GitHub eller till modelleverantörer, så för exakta destinationer bör du förlita dig på observation. Det är den situation som OWASP kallar excessive agency: en agent som får agera utan mänsklig kontroll av varje steg.
Övervaka GitHub Copilot CLI med FireAI
FireAI är en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs. Funktionen Agent profile listar GitHub Copilot CLI bland de 19 AI-agenter den känner igen, och eftersom Copilot CLI körs under node identifierar den agenten genom det skript som körmiljön kör, så som Agent profile gör för agenter på node, bun, deno och python. Agentens underordnade processer, till exempel ett skal, git eller curl som den startar, tillskrivs den genom att FireAI följer kedjan av överordnade processer. Under de första 3 dagarna lär sig FireAI sedan vilka destinationer GitHub Copilot CLI normalt kontaktar, grupperade efter domän, och flaggar ingenting under den perioden. Därefter flaggas en allra första destination i Förslag, i kortet AI-agenter och i Snabbgenomgång. En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
FireAI använder endast metadata, värdnamn och antal byte, och läser aldrig innehållet i en anslutning. Som standard flaggar det och överlåter beslutet till dig. I säkerhetsläget Agent profile går det längre: när inlärningen är klar blockeras en anslutning till en destination utanför baslinjen tills du trycker på Tillåt, och Fortsätt blockera gör blockeringen till en regel som gäller i alla lägen.
Konfiguration steg för steg
- Installera FireAI och slutför den första konfigurationen enligt Installera och slutför konfigurationen.
- Använd GitHub Copilot CLI som vanligt i 3 dagar. FireAI lär sig dess destinationer i bakgrunden och flaggar ännu ingenting.
- Öppna Förslag och leta upp kortet AI-agenter. När en flagga visas läser du meningen i klartext och sveper sedan åt vänster i Snabbgenomgång för att blockera eller åt höger för ”Det är okej”.
- Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack.
- När något blockeras öppnar du kortet AI-agenter och väljer Tillåt för att lägga till det i baslinjen, eller Fortsätt blockera för att skapa en blockeringsregel.
Begränsningar
- FireAI förhindrar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
- FireAI kan inte se GitHub Copilot CLI:s prompter, innehållet i MCP-verktyg, färdigheter eller vilka filer den läser, eftersom TLS döljer innehållet och FireAI inte finns inuti agenten.
- Copilot CLI matchas efter skriptnamn, så FireAI märker den i stället för att verifiera den: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
- Anslutningar från programmen
ghellergitmatchas via processträdet, det vill säga efter sökväg, och underordnade processer som avslutas mycket snabbt kan missas. - FireAI läser inte godkännanden eller kommandon, så det kan inte tala om vilket kommando som öppnade en anslutning.
- Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
- En ny server under en domän som agenten redan använder behandlas som känd, eftersom destinationer grupperas efter domän.
Funktionen beskrivs i dokumentationen för Agent profile.
Andra agenter som FireAI känner igen har egna guider: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla AI-agenter som körs av Python eller Node.
Var FireAI och HisnLabs kommer in
Copilot CLI kan köra kommandon när du har godkänt dem. FireAI visar, och kan blockera, vart den ansluter härnäst.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
