01 · Contexto
Qué está ocurriendo
GitHub publicó el 22 de septiembre soporte de OpenTelemetry en la aplicación Copilot mediante enterprise-managed settings. Un administrador puede configurar la propiedad telemetry en managed-settings.json y dirigir la actividad de agentes a un endpoint compatible de la organización.
Las trazas permiten seguir una sesión, incluidas solicitudes a modelos y herramientas utilizadas, e investigar paso a paso comportamientos inesperados. La política central evita que cada desarrollador defina por separado el destino y los parámetros básicos de exportación.
El contenido de prompts y respuestas queda excluido por defecto. La configuración puede habilitar captureContent, fijar el bloqueo de esa opción, indicar protocolo, nombre del servicio, atributos de recurso y cabeceras hacia el colector.
Observar no equivale a autorizar. Una traza explica qué ocurrió, pero los permisos mínimos, denegaciones, aprobaciones humanas, aislamiento y límites de red deben impedir primero que una herramienta ejecute una acción indebida.
02 · Impacto
Por qué importa
La telemetría reduce el punto ciego entre una instrucción y los efectos del agente, lo que mejora depuración, respuesta a incidentes y medición operativa. También crea una nueva concentración de metadatos potencialmente sensibles: nombres de archivos, herramientas, destinos, errores y, si se habilita, contenido. El colector y su política de retención pasan a formar parte del modelo de amenazas.
03 · Recomendaciones
Qué conviene hacer
- Definir el bloque telemetry en una política versionada y revisada, usar un colector corporativo con TLS y autenticación, y separar ambientes mediante atributos de recurso verificables.
- Mantener captureContent en false salvo una necesidad aprobada; si se habilita temporalmente, limitar alcance y retención, aplicar controles de acceso y documentar la base y el propósito del tratamiento.
- Proteger cabeceras y tokens del exportador, restringir la salida al colector autorizado y alertar fallas de entrega para evitar asumir que una sesión quedó registrada cuando no fue así.
- Correlacionar sesión, identidad, repositorio, modelo, herramienta, aprobación, resultado y cambio de código; probar escenarios adversariales y verificar que la observabilidad no reemplace controles preventivos.