直接回答
すべてのタスク内容を信頼できないデータとして扱い、レビュー済みの場所だけを権威ある指示源にします。秘密の要求や方針変更を拒否し、ツールとネットワークを制限し、重要な操作を人のタスクとリポジトリ方針に照らして検証します。
重要な結論
- 命令調の文章ではなく、レビュー済み方針と人のタスクが権威を持ちます。
- Issue、ログ、Web、生成物、ツール応答の出典を保持します。
- インジェクションが成功しても秘密や高影響操作へ届かない権限制御を使います。
- 衝突をモデルだけで解決せず、人へエスカレーションします。
重要な事実
このガイドで解決できること
信頼できない情報源の命令調テキストを扱う具体的な制御順序を示します。
検証範囲と制約
- 証拠の種類
- 公式ドキュメント仕様
- 検証範囲
- リポジトリ、外部資料、ツール結果、共同作業システムから入る間接指示を対象にします。
- 制約と失効条件
- - すべての注入をモデルが認識する保証はありません。
- - クライアントごとに指示優先順位が異なります。
- - スキャナーだけでは権威や意図を判断できません。
検索と要約でも出典を保持する
抜粋にはファイルパス、Issue URL、ツール ID、取得時刻を付けます。要約は引用された主張、確認済み事実、生成した解釈を分けます。外部文章を未レビューで AGENTS.md、CLAUDE.md、スクリプト、永続プロンプトへ移しません。
ログを秘匿してから読み込みますが、信頼判断に必要な出典を消しません。出典のない整った文章は、不信と明示された文章より危険になり得ます。
権限制御で影響を封じ込める
調査は読み取り専用、書込は workspace、ネットワークは許可先だけ、秘密ストアは既定で不可とします。ソフト導入、CI 変更、外部接続、権限変更、公開には別の承認を求めます。
無害な注入 fixture で境界を試す
方針無視、拒否パス読取、未承認ホスト接続を要求する fixture を、無害なテスト資源だけで作ります。拒否または承認要求、秘密の不在、機密を残さない越境記録を確認します。
成功した注入をセキュリティ事故として扱う
秘密読取、未知の接続、保護ファイル変更、未承認コマンドが起きたら停止し、秘匿済み証拠を保全し、資格情報を更新し、diff と外部影響を確認して悪意ある情報源を除きます。失敗境界を理解するまで再開しません。
公式情報と検証範囲
本ガイドは公開されている公式ドキュメントを根拠にしています。コマンドや設定はクライアントのバージョンにより変わるため、実行前に参照元も確認してください。
技術検証方法を見る