30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Protection des données pour développeurs

Localiser les contrôles Remote SSH et conteneur

Cartographiez où les fichiers, extensions, outils terminal et requêtes modèle s’exécutent réellement avant de réutiliser un résultat de sécurité IA d’un espace de travail local. Une fenêtre d’éditeur locale peut fonctionner sur un hôte distant ou dans un conteneur. Les contrôles appliqués à l’ordinateur portable, au système de fichiers distant et au conteneur sont des frontières différentes, et leur couverture doit être vérifiée pour le client et la tâche sélectionnés.

Pour Plateforme d'ingénierie et IT des points de terminaison

Notes de terrain AonaD19
Carte d’exécution
The window is not the runtime

Localisez ensemble les données, processus et contrôle.

Marqueurs d’emplacement synthétiques et contrôles non exécutés. Aucune connexion SSH ni conteneur n’est créé.

01

Commencez par la localisation de chaque composant

Enregistrez séparément l’interface utilisateur, le dépôt, les extensions de l’espace de travail, le processus terminal et le chemin de requête modèle. La visibilité d’un éditeur sur un portable géré ne montre pas où ses commandes s’exécutent ni quel système de fichiers elles peuvent lire. Utilisez des étiquettes de localisation non secrètes et des responsables dans la feuille de travail.

La documentation Remote SSH de Visual Studio Code fournit un exemple concret : il peut opérer directement sur un système de fichiers distant et exécuter commandes et extensions sur la machine distante sans que le code source soit présent localement. D’autres clients et extensions de codage nécessitent leur propre documentation et observations actuelles.

Contexte source : Visual Studio Code : Remote SSH

02

Examine la limite du conteneur ainsi que celle de l’hôte

VS Code indique que les espaces de travail en conteneur de développement peuvent être montés, copiés ou clonés dans le conteneur, et que les extensions peuvent y fonctionner avec accès à ses outils et système de fichiers. Un conteneur peut lui-même s’exécuter sur un hôte SSH distant. Enregistrez ces couches au lieu de considérer « dans un conteneur » comme une description complète de la sécurité.

Identifiez quels fichiers sont montés, quelles informations d’identification le runtime peut accéder et qui administre l’hôte et le conteneur. Ce guide ne nécessite pas de modifier les montages ni d’ouvrir un nouvel accès distant. L’exercice peut utiliser des environnements isolés déjà approuvés avec uniquement les marqueurs synthétiques fournis.

Contexte source : Visual Studio Code : développement dans un conteneur · Visual Studio Code : Remote SSH

03

Placez le contrôle prévu sur le chemin correct

Pour chaque opération, identifiez où une règle d’accès est appliquée et où une soumission pourrait être observée. Une restriction locale du système de fichiers n’est pas une preuve de restriction sur un hôte distant. Un test de prompt navigateur n’établit pas le contrôle d’une extension ou d’un terminal s’exécutant ailleurs.

La documentation GitHub sur l’exclusion de contenu identifie les limitations du système de fichiers distant et des liens symboliques. Les praticiens de Cursor ont aussi posé des questions spécifiques à la configuration sur les interactions dev-container et sandbox. Utilisez-les comme raisons d’enregistrer l’éditeur exact, le mode et l’emplacement, pas comme preuve que chaque workflow distant est incontrôlé.

Placez le contrôle prévu sur le chemin correct
ComponentEmplacement à enregistrerQuestion de contrôle
Interface de l’éditeurAppareil local ou navigateurQuel compte et client sont utilisés ?
RepositorySystème de fichiers local, distant ou conteneurQuelle identité peut lire les fichiers ?
Processus outil/extensionHôte d’exécution réelQuelles permissions et quel chemin réseau s’appliquent ?
Requête modèleComposant d’origine réelQuelle politique de données prise en charge peut l’évaluer ?

Contexte source : GitHub : exclusion de contenu Copilot · Communauté Cursor : question sur bac à sable dev-container

04

Utilisez des observations synthétiques étiquetées par emplacement

Le pack contient différents marqueurs pour les emplacements locaux, distants et de conteneurs. Si un réviseur est autorisé à utiliser des environnements isolés existants, placez le marqueur prévu dans chaque emplacement approuvé et enregistrez celui que l’outil sélectionné retourne. Ne copiez pas de dépôts réels, clés privées ou identifiants dans l’exercice.

Un résultat doit nommer le composant et l’emplacement testés, pas seulement dire « l’agent l’a lu ». Enregistrez si l’opération était indisponible, refusée, sollicitée ou a retourné un marqueur. Gardez la limite attendue séparée de l’observation, et ne relâchez pas une restriction pour rendre chaque emplacement accessible.

05

Approuvez l’arrangement d’exécution réel

L’approbation doit décrire le client autorisé, l’emplacement du dépôt, l’arrangement hôte/conteneur et la tâche. Assignez la responsabilité pour chaque limite. Si le runtime ou le dépôt change, revoyez les lignes affectées plutôt que de supposer que les mêmes contrôles suivent la fenêtre.

Le développement distant et les agents cloud hébergés par un fournisseur sont des modèles différents. Utilisez le guide d’accès cloud lorsqu’un fournisseur crée un checkout hébergé. Cette page couvre la localité du Remote SSH et du travail basé sur conteneur et n’implique pas qu’Aona gouverne chaque processus distant depuis une installation sur ordinateur portable.

Mettez-le en pratique

Carte de localisation et contrôle du développement distant

Localisez l’éditeur, le dépôt et le processus outil avant d’interpréter un résultat de contrôle IA.

Marqueurs d’emplacement synthétiques et contrôles non exécutés. Aucune connexion SSH ni conteneur n’est créé.

Une fenêtre locale peut atteindre différents runtimes
01

Interface locale

L’éditeur apparaît sur l’appareil de l’employé

Cela seul ne localise pas l’exécution

02

Hôte distant ou conteneur

Les fichiers et outils de l’espace de travail peuvent être situés ici

Vérifiez l’identité, les montages et les permissions

03

Requête modèle

Suivez le composant qui soumet le contexte

Évaluez séparément le chemin pris en charge

Carte de localisation et contrôle du développement distant
LocationMarqueur synthétiqueComposant observé
Dossier de test localSYNTHETIC_D19_LOCALUntested
Environnement distant approuvéSYNTHETIC_D19_REMOTEUntested
Environnement conteneur approuvéSYNTHETIC_D19_CONTAINERUntested

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Remote development locality reviewLire

This pack contains only synthetic marker text et a worksheet. It creates no SSH connection, container, mount, credential or network request.

Use existing organisation-approved isolated locations only. Place the appropriate marker file in each permitted fixture location, then record which component and location an authorised manual test actually used. Do not copy real repositories or private keys. If a location is unavailable or not approved, mark it NOT APPLICABLE.

An editor window, a file path et a running process are separate observations. Record all three before interpreting a control result.

Guide et sources

Canonical guide: https://aona.ai/resources/guides/ai-coding-remote-ssh-devcontainers/ Source review: 2026-09-21

  • Visual Studio Code: Remote SSH: https://code.visualstudio.com/docs/remote/ssh
  • Visual Studio Code: Developing inside a container: https://code.visualstudio.com/docs/devcontainers/containers
  • GitHub: Copilot content exclusion: https://docs.github.com/en/copilot/concepts/context/content-exclusion
  • Cursor community: dev-container sandbox question: https://forum.cursor.com/t/clarification-request-how-does-cursorignore-interact-with-auto-run-in-sandbox-inside-a-dev-container/159139
Location matrixLire
Enregistrements d’exemples détaillés
Client versionComponentData locationLieu d’exécutionIdentity or ownerExpected controlObserved marker or decisionPreuve
RECORDeditor interfaceRECORDRECORDASSIGNDEFINEUNTESTED
RECORDrepository readRECORDRECORDASSIGNDEFINEUNTESTED
RECORDterminal toolRECORDRECORDASSIGNDEFINEUNTESTED
RECORDworkspace extensionRECORDRECORDASSIGNDEFINEUNTESTED
RECORDmodel requestRECORDRECORDASSIGNDEFINEUNTESTED
Execution arrangement decisionLire

Client/version and mode: ____________________ Local interface/device owner: ____________________ Repository location: ____________________ Remote host/container owner: ____________________ Tool execution and request path: ____________________ Supported controls and evidence: ____________________ Unresolved location/control question: ____________________ Decision: NOT YET REVIEWED Recheck when host, mount, client, mode or repository location changes.

Code fonctionnel et fichiers de test

Utilisez les fichiers originaux pour les exercices de code et de données. Le ZIP source inclut leurs instructions et données d'entrée.

Télécharger les exemples source (ZIP)
Local markerTXT
Remote markerTXT
Container markerTXT

Avant de continuer

Gardez ces distinctions claires

Utiliser la fenêtre de l’éditeur comme preuve d’emplacement
Localisez le système de fichiers et le processus réels, particulièrement avec Remote SSH et les conteneurs imbriqués.
Supposer qu’un point d’accès portable gouverne chaque processus distant
Examinez l’installation et le placement des contrôles pris en charge pour le chemin d’exécution et de soumission réel.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer les prompts et chemins de fichiers pris en charge sur le point d’accès employé où son client est installé et la route est prise en charge.

Aucune application uniforme de Remote SSH, conteneur, système de fichiers distant ou cloud fournisseur n’est implicite. Une installation locale n’est pas une preuve de contrôle sur un runtime distant.

Apportez la carte d’emplacement et une opération synthétique approuvée à une revue ciblée de déploiement/couverture.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Si l’éditeur s’exécute sur mon ordinateur portable, ses outils s’exécutent-ils aussi là ?
Pas nécessairement. Les fonctionnalités de développement distant peuvent placer l’accès au système de fichiers et l’exécution d’outils sur un autre hôte ou dans un conteneur. Vérifiez le client et l’arrangement d’extension sélectionnés.
Un conteneur de développement fournit-il automatiquement la limite de données IA prévue ?
Non. Examine les montages, identités, identifiants disponibles, emplacement des outils et chemins de requête des modèles. Un conteneur est une organisation d’exécution, pas une divulgation complète ni une décision de couverture d’endpoint.
Peut-on réutiliser un résultat d’exclusion Copilot local sur un système de fichiers distant ?
Ne le supposez pas. GitHub documente les limitations pour les systèmes de fichiers distants et les liens symboliques. Enregistrez l’emplacement exact et le mode, puis examinez les contrôles actuels pertinents.
Ces fichiers créent-ils un serveur de test ou un conteneur ?
Non. Ce sont des marqueurs et enregistrements inertes. Utilisez uniquement un environnement isolé déjà approuvé, et marquez les emplacements indisponibles comme non applicables plutôt que d’accorder un nouvel accès.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. Visual Studio Code : Remote SSH

    Documente l’accès et l’exécution sur système de fichiers distant, y compris les conteneurs distants.

    vendor · vérifié 2026-09-21
  2. Visual Studio Code : développement dans un conteneur

    Documente les espaces de travail et extensions montés/copiers fonctionnant dans des conteneurs.

    vendor · vérifié 2026-09-21
  3. GitHub : exclusion de contenu Copilot

    Identifie les limitations des systèmes de fichiers distants et des liens symboliques.

    vendor · vérifié 2026-09-21
  4. Communauté Cursor : question sur bac à sable dev-container

    Question ancienne d’un praticien motivant une revue spécifique à l’emplacement/mode, pas un défaut universel actuel.

    practitioner · vérifié 2026-09-21
Codage IA via Remote SSH et conteneurs de développement