直接回答
プロンプト、リポジトリ内容、ツール出力、外部リソースを不信な入力として扱い、ファイル書込、コマンド、ネットワーク、資格情報、リリースを特権操作として扱います。各境界で最小権限、サンドボックス、承認、秘密分離、出力レビュー、監査可能な検証を適用します。
重要な結論
- データ入力と操作能力を別の信頼境界としてモデル化します。
- 利便性ではなくタスクと環境に応じて権限を付与します。
- 秘密をプロンプト、リポジトリ、パッチ、通常ログへ入れません。
- 予防に検知、失効、ロールバック、事故証拠を組み合わせます。
重要な事実
このガイドで解決できること
実際の権限を付与する前に、開発チームとセキュリティ担当が構成を確認できるようにします。
検証範囲と制約
- 証拠の種類
- 公式ドキュメント仕様
- 検証範囲
- 公開されたクライアント制御をリポジトリ、実行、資格情報、ネットワーク、配信境界へ対応付けています。
- 制約と失効条件
- - 個別システムのセキュリティ評価に代わりません。
- - クラウド、IDE、CI の制御は異なります。
- - プロンプトインジェクションを消せる構成は主張しません。
脅威より先にシステム境界を描く
利用者、クライアント、モデル、リポジトリ、Shell、ツールサーバー、ネットワーク、秘密ストア、CI、デプロイ先を描き、プロセス、端末、アカウント、組織を越える位置を示します。具体的な流れに結び付く脅威は制御しやすくなります。
読取と操作を分けます。公開ソースを読むことと、コメント内のコマンドを実行することは同じ会話でも別のセキュリティ事象です。
資産と現実的な悪用経路を優先する
資格情報、専有ソース、個人データ、署名鍵、本番状態、配信権限を守ります。悪用経路には悪意ある指示、依存スクリプト、侵害されたツール、広すぎる Shell、ログ漏えい、未レビューの本番反映があります。
読み取り専用の一時 clone と、本番資格情報を持つ常駐 Runner では影響と可能性が異なるため、環境ごとに評価します。
タスク開始前に最小権限を適用する
クリーンな worktree または一時 Runner、狭いファイル権限、許可された送信先、短期資格情報を使います。外部状態を変えるツールは別承認とし、ツールサーバーと依存インストール元を固定してレビューします。
- 書込前に読み取り専用で調査
- 広い権限前に workspace 内へ限定
- コマンドと送信先の許可リスト
- ローカルセッションへ本番資格情報を渡さない
- 配信と破壊操作は人が承認
予防と同時に検知と復旧を設計する
秘匿した操作メタデータ、権限変更、ツール ID、revision、検証結果を記録します。未知の送信先、保護パス変更、秘密検出、承認失敗、想定外リリースを警告します。
自律操作の前に鍵の失効、ツール停止、Runner 隔離、パッチロールバック、成果物無効化を準備します。
機能が変わったらモデルを再確認する
モデル提供元、MCP、サンドボックス、CI、配信権限を変更したら見直します。拒否対象のパスや送信先を無害なテストで確認し、本番で破壊操作を試しません。
公式情報と検証範囲
本ガイドは公開されている公式ドキュメントを根拠にしています。コマンドや設定はクライアントのバージョンにより変わるため、実行前に参照元も確認してください。
技術検証方法を見る