IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

AI エージェントを起動する前に確かめること

困った時に直す最終更新 2026-10-12約 1,900 字(+調査の詳細 約 200 字)

4 分で読む

AI エージェントは、起動したときのパソコンの環境(環境変数)に入っている鍵を使えます。鍵を環境変数に入れておけば、AI は人の手間なしに作業を進められるので便利です。けれど、その作業に要らない鍵まで入っていると、頼んでいない所で使われることがあります(AI エージェントは鍵をどう扱うのか)。

このページは、便利さを保ったまま、要らない鍵を渡さない起動のしかたです。


起動の前に確かめる 3 つ

AIエージェントを起動する前に確かめる3つを上から順に示した図。1 渡す鍵を選ぶ: 設定ファイルを読み込んでから起動せず、環境を空にして作業に要る変数だけを渡す、鍵を書いたファイルもAIが読める所に置かない。2 確認なしなら先に許可リスト: 人の確認を省くなら、その前に許可リストを置き許可していないコマンドを止める、一覧は広げすぎない。3 試すパソコンと本番の鍵を分ける: 試しに動かすパソコンには本番のシステムに届く鍵を置かない。製品の初期設定も確かめる(Codexは初期設定で、AIが実行するコマンドに環境変数を全部渡す)
AIエージェントを起動する前に確かめる3つを上から順に示した図。1 渡す鍵を選ぶ: 設定ファイルを読み込んでから起動せず、環境を空にして作業に要る変数だけを渡す、鍵を書いたファイルもAIが読める所に置かない。2 確認なしなら先に許可リスト: 人の確認を省くなら、その前に許可リストを置き許可していないコマンドを止める、一覧は広げすぎない。3 試すパソコンと本番の鍵を分ける: 試しに動かすパソコンには本番のシステムに届く鍵を置かない。製品の初期設定も確かめる(Codexは初期設定で、AIが実行するコマンドに環境変数を全部渡す)

図は、起動の前に確かめる 3 つを順に示したものです。どれも「鍵を使うな」と AI に頼む代わりに、要らない鍵を最初から渡さない作りにする手順です。なぜ頼むだけでは足りないかは AI への「してはいけない」はどこで効くか にあります。

確かめること 便利さ 安全
渡す鍵を選ぶ 起動のコマンドを一度作れば、あとは毎回同じ 渡していない鍵は使われない
確認なしで動かすなら、先に許可リスト 人が毎回確認しなくても進む 許可していないコマンドは止まる
試すパソコンと本番の鍵を分ける 試験では気にせず動かせる 試験の作業が本番に届かない

渡す鍵を選ぶ

シェル(パソコンに文字でコマンドを打つ画面)の設定ファイル(.zshrc など)を読み込んでから AI を起動すると、そこに書いた鍵が全部 AI に届きます。これは「鍵を全部渡す」のと同じです。

すること 詳しく
環境を空にして起動する その作業に要る変数だけを名前で渡す(env -i HOME=… PATH=… 作業に要る変数だけ のように、env -i で空にしてから必要な物だけを並べる)
渡す鍵の中身は、画面に出さずに拾う 設定ファイルから名前で拾って渡せば、中身を画面や記録に出さずに済む
鍵を書いたファイルを、AI が読める所に置かない AI は自分で設定ファイルを開けるため

最後の行が要るのは、環境を空にしても、AI が自分でファイルを開けば鍵に届くからです。試験でも「鍵は設定ファイルにある」と伝えると、そのファイルを丸ごと読み込んで確かめた AI がありました。どのプログラムからも読ませたくないファイルは、サンドボックス(隔離して動かす仕組み)で止めます。

Claude Code Docs(Configure permissions)原文
For OS-level enforcement that blocks all processes from accessing a path, enable the sandbox.

出典を開く確認 2026-10-04

サンドボックスについては サンドボックス(隔離実行)とは にあります。

製品ごとの初期設定も確かめます。Codex は初期設定で、AI が実行するコマンドに環境変数を全部渡します。

OpenAI Codex Docs(Sample configuration)原文
inherit: all (default)

出典を開く確認 2026-10-04

Codex には、渡す変数を絞る設定もあります。
OpenAI Codex Docs(Advanced configuration)原文
shell_environment_policy controls which environment variables Codex passes to spawned commands.

出典を開く確認 2026-10-04

Claude Code には、AI が実行するコマンドから鍵を外す設定があります。
Claude Code Docs(Environment variables)原文
Set to 1 to strip credentials from the environments of the subprocesses Claude Code starts, such as Bash commands, hooks, and stdio MCP servers.

出典を開く確認 2026-10-04

Copilot CLI には、変数を伏せる設定があります。
GitHub Docs(Copilot CLI command reference)原文
Redact an environment variable from shell and MCP server environments (can be used multiple times).

出典を開く確認 2026-10-04

製品ごとの違いは AI エージェントは鍵をどう扱うのか と AI エージェントに鍵を渡しても大丈夫か にあります。

確認なしで動かすなら、先に許可リストを置く

AI がコマンドを実行する前に人に確認しない設定(確認なしモード)は、速くて便利です。けれど、要らない鍵が見える状態と同時に使うと、止める人がいなくなります。確認なしで動かすなら、その前に許可リスト(あらかじめ許可したコマンドだけを通し、それ以外は止める仕組み)を置きます。

気をつけること 詳しく
許可リストは、コマンドを実行する前に照らす 一覧に無いコマンドを止める。確認なしモードの下でも止まることを、使う前に確かめる
一覧は広げすぎない 試験では、許可を広く書いた下で、避けたいコマンドが通った。MCP の仕様も、AI が道具を使うのを人が止められる仕組みを常に置くべきだとしている。
Model Context Protocol(仕様 2026-07-28・Tools)原文
For trust & safety and security, there SHOULD always be a human in the loop with the ability to deny tool invocations.

出典を開く確認 2026-09-23

NIST も、はっきり許可していない通信は止めるのが基本だとしている
米国 NIST(2009-09・SP 800-41 Rev.1 Guidelines on Firewalls and Firewall Policy)原文
Generally, all inbound and outbound traffic not expressly permitted by the firewall policy should be blocked because such traffic is not needed by the organization.

出典を開く確認 2026-09-26

許可していないものは止めるという考え方は、ファイアウォールと同じです(ファイアウォールとは)。

試すパソコンと本番の鍵を分ける

AI を試しに動かすパソコンには、本番のシステムに届く鍵を置かないことです。

すること 詳しく
本番の鍵は、本番を扱うパソコンだけに置く 試験に使うパソコンには置かない
試験で本番の情報が要るとき 本番を扱う人が代わりに読むか、読むだけの鍵を使う

渡す権限そのものを絞るのも同じ考えです。MCP の仕様は、必要な範囲だけを求めるべきだとしています。

Model Context Protocol(仕様 2026-07-28・Authorization)原文
MCP clients SHOULD follow the principle of least privilege by requesting only the scopes necessary for their intended operations.

出典を開く確認 2026-09-23

鍵が大きな権限を持つと被害が広がる理由は 過剰な権限と爆発半径とは にあります。

起動の前のチェック

確かめること 対応する節
環境を空にして、作業に要る変数だけを名前で渡したか 2
鍵を書いたファイルを、AI の読める所に置いていないか 2
確認なしモードなら、その前に許可リストがあり、一覧は狭いか 3
このパソコンに、本番のシステムに届く鍵を置いていないか 4
書き込む先を試験用だけにし、終わった後に書き込んだ先を開いて確かめる用意があるか —

もし起動の後に鍵が見えてしまったら、鍵が AI に見えてしまったら何をするか の順で直します。

ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。

調査の詳細

この手順は、2026 年 10 月 10 日の試験で、AI エージェントを起動するしかたと許可リストの効き方を確かめた結果をまとめたものです。各社の初期設定は、2026 年 10 月 4 日に Claude Code・Codex・GitHub Copilot の公式文書を読んだもので、原文は[原文・出典]にあります。許可していないものを止める考え方と、必要な範囲だけを求める考え方は、NIST と Model Context Protocol の公開文書から引きました。

← 調査記事の一覧へ 比較する

「AI エージェントを起動する前に確かめること」について、分からないところを聞いてください
この画面のヒント
「AI エージェントを起動する前に確かめること」について、分からないところを聞いてください
編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 チャット(HINT)の相談内容の扱いはプライバシーポリシーに書いています。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報