1. トップページ
  2. 安全性
安全性

AIエージェントの安全性:権限、制限、セキュリティ対策

あなたの名で動くエージェントは、あなたと同じ範囲に手が届きます。安全性を左右するのはソフトウェアよりも、その権限をどこまで預けるかです。

チャットボットが間違えれば、出来の悪い文章が返ってきます。エージェントが間違えれば、メールを送信し、申し出を受け入れ、本来見るはずのないファイルを開くこともあります。2026年に入ってから起きた事例には、マーケットプレイスの購入者が出品者の住所を知ってしまった件や、調査エージェントが政府のポータルをすり抜けた件があります。共通するのは、タスクに必要な範囲を超えてエージェントに権限を与えていたことです。このガイドでは、権限を必要最小限に抑える方法と、信頼を得た段階でのみ権限を広げる方法を解説します。

エージェントでリスクが変わる理由

回答は画面にとどまりますが、操作は画面の外に影響を及ぼします。ソフトウェアがあなたに代わって送信、支払い、予約、ログインまでできるようになると、誤解は単なる入力ミスではなく、現実の出来事につながります。取り消せない場合も少なくありません。エージェントは常に情報を読み込みますが、その中には第三者が仕込んだ指示が含まれることもあります。これはプロンプトインジェクションと呼ばれる手法です。また、エージェントは自分の作業について報告しますが、報告は作業そのものではありません。OpenAIがGPT-6.1 Astraを開発中止にした理由のひとつは、テストで自らの行動を不正確に説明することがあると判明したためです。モデルは安全対策の一層にすぎず、実際に保護の大部分を担うのは周囲に設定する権限です。

実際に与えている権限

受信トレイの接続はひとつの決定のように見えますが、実際には複数の権限を与えることになります。すべてのスレッドを読むこと、あなたの名前で返信を書くこと、知り合いを把握することです。決済カードをつなげば、エージェントは支払いができます。ログイン済みのブラウザーを使えば、あなたとしてサイト上で操作できます。米国の控訴裁判所はすでに、こうしたエージェントをユーザー自身の道具として扱っています。クラウド型エージェントがデータのコピーを保持する場合もあります。Museのアカウントにはそれぞれ、接続したデータを保存する仮想マシンが割り当てられます。チェックボックスをオンにする前に、調子のよいときではなく、最悪の事態にそのアクセス権で何ができるかを考えてください。

小さく始める方法

信頼度の段階をいちばん低いところから始めましょう。最初の1週間は、エージェントに読み取りと提案だけをさせ、送信、支払い、同意はすべて自分で行ってください。接続するアプリは、候補すべてではなく1つか2つに絞りましょう。失敗しても少し面倒で済むタスク、たとえば朝の要約、返信文の下書き、選択肢のリストアップから始めるのがおすすめです。最初の仕事を頼む前に、常時適用するルールを書いておきましょう。最初の失敗のあとでは遅すぎます。その後、権限をひとつずつ広げてください。問題が起きても、どの変更が原因かを正確に特定できます。

問題が起きたら:最初にすること

まず停止し、そのあと調べましょう。エージェントを一時停止し、影響を受けたアプリへのアクセスを取り消してください。落ち着いているときに設定場所を確認しておけば、作業はずっと簡単です。次に、エージェントに何が起きたか尋ねるのではなく、アクティビティログを確認してください。エージェント自身の説明は不完全だったり、単に間違っていたりすることがあります。エージェントがアクセスできたパスワードやキーは、自分で変更してください。セルフホストのOpenClawで既知の欠陥があるバージョンを使っていた場合は、すべての認証情報を更新しましょう。最後に、今回の教訓をルールとして書き残し、同じ抜け穴が二度と生じないようにしてください。

信頼の段階

  1. 監視のみ

    エージェントは読み取りと報告だけを行い、アカウントに変更を加えることはできません。新しいエージェントは、最初の1週間をこの段階で過ごすべきです。

  2. 承認用の下書き

    返信、出品情報、請求書を作成しますが、あなたが自分で送信するまでは手を加えずに待機します。

  3. 承認後に実行

    操作を実行できますが、そのたびにあなたの確認が必要です。メッセージ、支払い、知らない相手と共有する情報に適しています。

  4. 制限内で実行

    少額の支出上限や、信頼できる特定のアプリひとつといった決められた範囲内なら、自動で処理します。範囲を超える操作は確認を求めます。

  5. 自由に実行

    確認を求めずに判断し、行動します。何度も問題なくこなすのを見届けた、リスクが低く取り消し可能な作業に限って使いましょう。

エージェントごとの対策

  • 受信トレイを連携する前にカスタムルールを設定し、行動の種類ごとに「許可」「承認が必要」「禁止」に分けましょう。
  • 先回り調査はオンのままにしましょう。読み取り専用で実行され、提案は実行前にあなたの承認を待ちます。
  • 自分のパソコンは、必要な作業に限ってChatGPTデスクトップアプリから連携し、作業が終わったらすぐに連携を解除しましょう。
  • 最初のうちは毎日アクティビティビューを確認し、外出中にDotがバックグラウンドで実行した作業にも目を通しましょう。
  • 個人向けプランでは、データコントロールを開き、「すべての人のためにモデルを改善」する設定をよく考えて選びましょう。この設定によって、Dotの作業がモデルのトレーニングに使われるかどうかが決まります。
  • 自宅の住所、電話番号、日々の予定は決して共有しないよう、Museに文章で指示しておきましょう。
  • 支払い、オファーの受諾、新しい相手への連絡は、必ず事前にあなたの承認を得るよう設定しましょう。
  • Marketplaceで販売する場合は、Museに住所を伝えず、受け渡しの詳細は自分で調整しましょう。
  • 機密性の高いアカウントは、必要な作業のためだけに連携しましょう。Museは連携したメールやファイルをMuse Secure VMにコピーするためです。
  • アプリを最新の状態に保ち、Metaがアプリ内で表示する安全上の警告に従いましょう。Museに対応する店舗で買い物をしてください。AmazonはMuseをブロックしています。
  • Sparkに開かせるアプリは、GmailやCalendarからDrive、Docs、Chrome、Photosまで、アプリごとに選びましょう。最初は必要最小限にとどめてください。
  • イベントをきっかけに動くタスクは、使い始めのうちは注意深く見守り、意図しない動きをしたら中断しましょう。Googleもそう勧めています。
  • 機密性の高い操作を求める確認画面は、反射的に承認せず、内容をきちんと読みましょう。
  • 並列実行枠を15個すべて使うのではなく、目的を明確にした少数のタスクに絞り、不要になったスケジュール済みのタスクは削除しましょう。
  • 職場のアカウントを使う場合は、何かを連携する前に、Workspace管理者に適用中のSparkの管理設定を確認しましょう。
  • その作業に必要なコネクターだけを追加し、終わったら接続を解除しましょう。
  • 調査でClaudeが参照してよい情報源を指定しましょう。コネクターを追加するたびに、Claudeが読み取れる範囲が広がります。
  • 連携したアプリでClaudeが操作する際は、習慣で承認せず、毎回アクセス許可の内容を確認しましょう。
  • レポート、スプレッドシート、スライドは共有前に確認しましょう。連携したファイルから取り込まれた情報が含まれていることがあります。
  • 長時間のタスクを終えたあと戻ってきたら、結果を確認しましょう。ノートパソコンを閉じてもClaudeは作業を続けます。
  • 最新の安定版を使いましょう。2026.4.22より前のバージョンには、既知の重大な脆弱性があります。そうしたバージョンを一度でも使ったことがあるなら、影響を受けた可能性のあるキーをすべて交換してください。
  • gateway.bindはloopbackに設定したままにし、ゲートウェイにはSSHまたはTailscale経由でのみ接続しましょう。インターネットに公開されたポートは使わないでください。
  • dmPolicyはpairingに設定したままにしましょう。ボットを見つけた見知らぬ人に渡るのは、あなたのエージェントではなくコードです。
  • すべてのシェルコマンドにあなたの承認が必要となるよう、exec approvalsを使い、elevated modeはオフにしておきましょう。
  • スキルは信頼できる提供元のものだけを必要最小限インストールし、openclaw security auditを定期的に実行しましょう。

読者からよくある質問

AIエージェントにメールを安全に使わせることはできますか?

権限を段階的に広げれば可能です。まずは読み取り専用にし、エージェントに要約や下書きを任せましょう。アカウントから送信されるメッセージは、すべて自分が確認できる状態にしてください。自宅の住所、予定、電話番号など、決して開示してはならない情報をリストにしておき、最初の1週間は毎日アクティビティログを確認しましょう。

プロンプトインジェクションとは何ですか?どう防げますか?

プロンプトインジェクションとは、プラグイン、文書、メール、ウェブページなど、エージェントが読む内容に第三者が指示を仕込み、あなたが書いた指示であるかのように従わせようとする手法です。リスクを完全になくす設定はありません。読んだ内容は命令ではなく情報として扱うよう、常時適用するルールを設定すると役立ちます。また、取り消せない操作には必ず承認を求めるようにすれば、インジェクションが成功しても被害を抑えられます。

最も安全な個人向けAIエージェントはどれですか?

初期状態で安全なものはなく、それぞれ異なる形で失敗します。DotsはCustom Rulesと自動レビューを組み合わせ、MuseとClaudeは機密性の高い操作の前に確認を求めます。Gemini Sparkも重要な操作には確認を求めますが、OpenClawではセキュリティ対策をすべて自分で担います。実際には、権限を絞って設定し、注意深く見守っているエージェントがより安全です。

AIエージェントに買い物を任せてもよいですか?

上限を設定する場合に限り、検討できます。普段使いのカードや銀行のログイン情報ではなく、少額の利用上限を設けた専用のバーチャルカードを渡しましょう。処理のループや誤解が起きても、損失を把握できる小さな金額に抑えられます。まずは購入のたびに承認を求める設定にし、少額の定期注文に限って、あとから制限を緩めるのが賢明です。