Agentes locales: aislamiento y telemetría empiezan a operar juntos
GitHub incorporó aislamiento local por proyecto y exportación de actividad de agentes mediante OpenTelemetry en su aplicación Copilot. La señal combina control de acceso y observabilidad, con límites de alcance que requieren verificación antes de adoptarla.
La señal
GitHub anunció aislamiento local para sesiones de repositorio y árbol de trabajo de su aplicación Copilot. La política se configura por proyecto e incluye acceso adicional o denegado a carpetas, salida a Internet y red local, y uso de credenciales de Git o GitHub CLI. También anunció exportación de actividad de agentes mediante OpenTelemetry, configurada en ajustes empresariales.
Alcance y condiciones
El aislamiento local está desactivado de forma predeterminada y, por ahora, en vista previa pública. El ajuste del proyecto se aplica a sesiones nuevas; una sesión activa puede habilitarlo con /sandbox on. No cubre sesiones cloud ni las ejecutadas en un host remoto. Si el sistema operativo no puede imponer la política solicitada, el shell aislado falla en lugar de ejecutarse sin aislamiento. Los ajustes de la aplicación y de Copilot CLI se configuran por separado.
Qué aporta la telemetría
La exportación OpenTelemetry permite seguir sesiones, solicitudes a modelos y herramientas utilizadas en sistemas de monitoreo compatibles. GitHub indica que el contenido de prompts y respuestas queda excluido por defecto; activar captura de contenido exige revisar la configuración y la política de datos de la organización.
Lectura editorial
La combinación merece seguimiento porque delimitar lo que un agente puede tocar y observar lo que efectivamente hizo son problemas operativos distintos. La inferencia es que una adopción controlada necesitará demostrar ambas cosas en sesiones reales; la sola presencia de un interruptor de aislamiento o de un exportador de trazas no prueba cobertura completa.
Qué observar en un piloto
- ¿Qué sesiones son locales y quedan realmente bajo la política del proyecto?
- ¿Qué ocurre al solicitar acceso a una carpeta o red denegada?
- ¿El sistema falla cerrado cuando no puede imponer el aislamiento?
- ¿Llegan las trazas de herramientas y modelos al monitoreo central con una retención definida?
- ¿La captura de contenido sensible permanece desactivada salvo decisión expresa?
Límites de esta señal
Se describen capacidades anunciadas por GitHub en septiembre de 2026. No hay una prueba independiente en este artículo ni evidencia de configuración o uso en la infraestructura de Andrez Higuera o de terceros. El resultado de un piloto dependerá de sistema operativo, políticas empresariales, tipos de sesión y configuración de telemetría.