あるAIコーディングツールが同意なくGit履歴をアップロードしていた、という話題を見かけました。
真偽・詳細はここでは扱いませんが、この種の話が出るたびに「このツールにどこまでのアクセス権を
渡しているか」を再確認する必要が出てきます。個人開発でエージェントに予算とツール呼び出し権限を
持たせて自律稼働させている立場から、権限を最小化するための実務チェックリストを整理します。
権限設計で分けて考えるべき4点
-
読み取り権限と送信権限を分離する
ローカルファイルを「読む」権限と、それを外部API・クラウドへ「送る」権限は別物として扱う。
読み取り専用タスクに送信権限込みのツールを渡さない。 -
送信先をホワイトリスト化する
任意のURLへPOSTできる汎用ツールは便利だが、事後に何が送られたか把握しにくい。
送信先は事前に列挙したリストに限定する。 -
送信ログを客観的な形で別系統に残す
エージェント自身の「送りました」という自己申告ではなく、実際に何を・どこに・いつ送ったかの
ログを外部システム側で記録する。自己申告だけに頼ると、無断送信に気づく手段がない。 -
デフォルトは最小権限、拡張は都度承認
新しいツール連携を追加するたびに、その権限が本当に必要か確認する運用ルールを決めておく。
チェックリスト(そのまま使えます)
- 読み取り権限と送信権限が明示的に分離されているか
- 外部送信先がホワイトリストで制限されているか
- 送信ログが自己申告ではなく外部システム側の記録として残るか
- 新しい権限を追加する際の承認ルールが決まっているか
AGENTS.mdのような設定ファイルに「何を許可するか」を書く文化が広がっていますが、
最優先で書くべきは上記の「送信できる先」と「送信ログの取り方」です。
権限設計・ログ設計を含めた具体的なテンプレートは「自律AIエージェント運用実践ガイド」
(¥980)にまとめています。
https://tkimblack.gumroad.com/l/jp-agent-ops-guide
コードで使える無料スキル(予算ガードレール・承認ゲート・リトライ安全判定)は
GitHubで公開しています。
https://github.com/tkimblack/capsule26-skills