01 · Contexto

Qué está ocurriendo

GitHub publicó el 22 de septiembre soporte de OpenTelemetry en la aplicación Copilot mediante enterprise-managed settings. Un administrador puede configurar la propiedad telemetry en managed-settings.json y dirigir la actividad de agentes a un endpoint compatible de la organización.

Las trazas permiten seguir una sesión, incluidas solicitudes a modelos y herramientas utilizadas, e investigar paso a paso comportamientos inesperados. La política central evita que cada desarrollador defina por separado el destino y los parámetros básicos de exportación.

El contenido de prompts y respuestas queda excluido por defecto. La configuración puede habilitar captureContent, fijar el bloqueo de esa opción, indicar protocolo, nombre del servicio, atributos de recurso y cabeceras hacia el colector.

Observar no equivale a autorizar. Una traza explica qué ocurrió, pero los permisos mínimos, denegaciones, aprobaciones humanas, aislamiento y límites de red deben impedir primero que una herramienta ejecute una acción indebida.

02 · Impacto

Por qué importa

La telemetría reduce el punto ciego entre una instrucción y los efectos del agente, lo que mejora depuración, respuesta a incidentes y medición operativa. También crea una nueva concentración de metadatos potencialmente sensibles: nombres de archivos, herramientas, destinos, errores y, si se habilita, contenido. El colector y su política de retención pasan a formar parte del modelo de amenazas.

03 · Recomendaciones

Qué conviene hacer

  • Definir el bloque telemetry en una política versionada y revisada, usar un colector corporativo con TLS y autenticación, y separar ambientes mediante atributos de recurso verificables.
  • Mantener captureContent en false salvo una necesidad aprobada; si se habilita temporalmente, limitar alcance y retención, aplicar controles de acceso y documentar la base y el propósito del tratamiento.
  • Proteger cabeceras y tokens del exportador, restringir la salida al colector autorizado y alertar fallas de entrega para evitar asumir que una sesión quedó registrada cuando no fue así.
  • Correlacionar sesión, identidad, repositorio, modelo, herramienta, aprobación, resultado y cambio de código; probar escenarios adversariales y verificar que la observabilidad no reemplace controles preventivos.
Fuente principalGitHub ChangelogConsultar publicación original