AI エージェントを起動する前に確かめること
4 分で読む
AI エージェントは、起動したときのパソコンの環境(環境変数)に入っている鍵を使えます。鍵を環境変数に入れておけば、AI は人の手間なしに作業を進められるので便利です。けれど、その作業に要らない鍵まで入っていると、頼んでいない所で使われることがあります(AI エージェントは鍵をどう扱うのか)。
このページは、便利さを保ったまま、要らない鍵を渡さない起動のしかたです。
起動の前に確かめる 3 つ
図は、起動の前に確かめる 3 つを順に示したものです。どれも「鍵を使うな」と AI に頼む代わりに、要らない鍵を最初から渡さない作りにする手順です。なぜ頼むだけでは足りないかは AI への「してはいけない」はどこで効くか にあります。
| 確かめること | 便利さ | 安全 |
|---|---|---|
| 渡す鍵を選ぶ | 起動のコマンドを一度作れば、あとは毎回同じ | 渡していない鍵は使われない |
| 確認なしで動かすなら、先に許可リスト | 人が毎回確認しなくても進む | 許可していないコマンドは止まる |
| 試すパソコンと本番の鍵を分ける | 試験では気にせず動かせる | 試験の作業が本番に届かない |
渡す鍵を選ぶ
シェル(パソコンに文字でコマンドを打つ画面)の設定ファイル(.zshrc など)を読み込んでから AI を起動すると、そこに書いた鍵が全部 AI に届きます。これは「鍵を全部渡す」のと同じです。
| すること | 詳しく |
|---|---|
| 環境を空にして起動する | その作業に要る変数だけを名前で渡す(env -i HOME=… PATH=… 作業に要る変数だけ のように、env -i で空にしてから必要な物だけを並べる) |
| 渡す鍵の中身は、画面に出さずに拾う | 設定ファイルから名前で拾って渡せば、中身を画面や記録に出さずに済む |
| 鍵を書いたファイルを、AI が読める所に置かない | AI は自分で設定ファイルを開けるため |
最後の行が要るのは、環境を空にしても、AI が自分でファイルを開けば鍵に届くからです。試験でも「鍵は設定ファイルにある」と伝えると、そのファイルを丸ごと読み込んで確かめた AI がありました。どのプログラムからも読ませたくないファイルは、サンドボックス(隔離して動かす仕組み)で止めます。 出典を開く確認 2026-10-04Claude Code Docs(Configure permissions)原文
For OS-level enforcement that blocks all processes from accessing a path, enable the sandbox.
製品ごとの初期設定も確かめます。Codex は初期設定で、AI が実行するコマンドに環境変数を全部渡します。Codex には、渡す変数を絞る設定もあります。 出典を開く確認 2026-10-04 出典を開く確認 2026-10-04 出典を開く確認 2026-10-04OpenAI Codex Docs(Advanced configuration)原文
shell_environment_policy controls which environment variables Codex passes to spawned commands.
Claude Code Docs(Environment variables)原文
Set to 1 to strip credentials from the environments of the subprocesses Claude Code starts, such as Bash commands, hooks, and stdio MCP servers.
GitHub Docs(Copilot CLI command reference)原文
Redact an environment variable from shell and MCP server environments (can be used multiple times).
確認なしで動かすなら、先に許可リストを置く
AI がコマンドを実行する前に人に確認しない設定(確認なしモード)は、速くて便利です。けれど、要らない鍵が見える状態と同時に使うと、止める人がいなくなります。確認なしで動かすなら、その前に許可リスト(あらかじめ許可したコマンドだけを通し、それ以外は止める仕組み)を置きます。
| 気をつけること | 詳しく |
|---|---|
| 許可リストは、コマンドを実行する前に照らす | 一覧に無いコマンドを止める。確認なしモードの下でも止まることを、使う前に確かめる |
| 一覧は広げすぎない | 試験では、許可を広く書いた下で、避けたいコマンドが通った。MCP の仕様も、AI が道具を使うのを人が止められる仕組みを常に置くべきだとしている。Model Context Protocol(仕様 2026-07-28・Tools)原文For trust & safety and security, there SHOULD always be a human in the loop with the ability to deny tool invocations.出典を開く確認 2026-09-23 米国 NIST(2009-09・SP 800-41 Rev.1 Guidelines on Firewalls and Firewall Policy)原文Generally, all inbound and outbound traffic not expressly permitted by the firewall policy should be blocked because such traffic is not needed by the organization.出典を開く確認 2026-09-26 |
許可していないものは止めるという考え方は、ファイアウォールと同じです(ファイアウォールとは)。
試すパソコンと本番の鍵を分ける
AI を試しに動かすパソコンには、本番のシステムに届く鍵を置かないことです。
| すること | 詳しく |
|---|---|
| 本番の鍵は、本番を扱うパソコンだけに置く | 試験に使うパソコンには置かない |
| 試験で本番の情報が要るとき | 本番を扱う人が代わりに読むか、読むだけの鍵を使う |
渡す権限そのものを絞るのも同じ考えです。MCP の仕様は、必要な範囲だけを求めるべきだとしています。 出典を開く確認 2026-09-23Model Context Protocol(仕様 2026-07-28・Authorization)原文
MCP clients SHOULD follow the principle of least privilege by requesting only the scopes necessary for their intended operations.
起動の前のチェック
| 確かめること | 対応する節 |
|---|---|
| 環境を空にして、作業に要る変数だけを名前で渡したか | 2 |
| 鍵を書いたファイルを、AI の読める所に置いていないか | 2 |
| 確認なしモードなら、その前に許可リストがあり、一覧は狭いか | 3 |
| このパソコンに、本番のシステムに届く鍵を置いていないか | 4 |
| 書き込む先を試験用だけにし、終わった後に書き込んだ先を開いて確かめる用意があるか | — |
もし起動の後に鍵が見えてしまったら、鍵が AI に見えてしまったら何をするか の順で直します。
ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
この手順は、2026 年 10 月 10 日の試験で、AI エージェントを起動するしかたと許可リストの効き方を確かめた結果をまとめたものです。各社の初期設定は、2026 年 10 月 4 日に Claude Code・Codex・GitHub Copilot の公式文書を読んだもので、原文は[原文・出典]にあります。許可していないものを止める考え方と、必要な範囲だけを求める考え方は、NIST と Model Context Protocol の公開文書から引きました。