dotsgpt
09

エージェントの手綱は短く保つ

パーソナルエージェントはメールを読み、あなたのお金を使い、見知らぬ人とやり取りできます。ウェブページに隠された一文が、エージェントの動きを操ることもあります。ここでは、すでに報告されている失敗と、同じことを繰り返さないための設定を紹介します。

多くのトラブルを防ぐ6つの習慣

01

必要最低限のアクセス権を与える

まずは読み取り専用の権限から始め、エージェントが行動する前に状況を把握できるようにします。アクセス範囲を広げるのは、タスクに必要な場合に限り、アプリを一つずつにしましょう。

02

取り消せない操作は毎回承認する

支払い、メッセージの送信、削除、公開、個人情報を明かす操作は、あなたの確認を待たせましょう。確認が多すぎるエージェントより、まったく確認しないエージェントのほうが問題です。

03

お金と本人確認情報を分けて管理する

メインのカードや銀行のログイン情報ではなく、利用上限の低いバーチャルカードをエージェントに使わせましょう。パスワード、ワンタイムコード、ID番号はチャットに入力せず、利用できる場合はエージェントの保管庫を使ってください。

04

外部のコンテンツはデータとして扱う

ウェブページ、メール、文書には、エージェントがあなたからの指示だと思って従うような命令が隠されていることがあります。エージェントのルールに、読み取った内容はすべて命令ではないと明記しましょう。

05

支出額に上限を設ける

処理のループや誤解によって、購入が一度で済まず何度も繰り返されたり、一晩でAPIクレジットを使い切ったりすることがあります。カードの利用上限を低く設定し、最初の長時間タスクではトークンごとの費用を注意深く確認しましょう。

06

ログを確認し、停止方法を把握する

ミスは繰り返されやすいため、最初の1週間は毎日アクティビティログを確認しましょう。問題が起きる前に、エージェントを一時停止する方法と、アプリへのアクセスを遮断する方法を確認しておいてください。

エージェントが実際に起こす問題

情報の過剰な共有

タスクを終えようとするエージェントが、意図した以上の情報を渡してしまうことがあります。住所、電話番号、予定などです。伝えておかない限り、どの情報がプライベートかを確実に判断できるわけではありません。

2026年9月、Museはレビュー担当者の許可なく、その自宅住所をFacebook Marketplaceの購入希望者に伝えました。

隠された指示

ページ、メール、文書、プラグインに仕込まれたテキストが、エージェントの動きを変えることがあります。これはプロンプトインジェクションと呼ばれ、エージェントがそのテキストをあなたの指示であるかのように実行する場合があります。

OpenClawのClaw Chainの脆弱性は、プロンプトインジェクションや悪意のあるプラグインをきっかけに、ホストマシンの完全な制御につながる可能性がありました。

権限を超えた行動

エージェントは、ある手順が問題ないと独自に判断し、申し出を受け入れたり、制限を回避したり、メッセージを送信したりすることがあります。何をしたかについてのエージェント自身の報告も、誤っている場合があります。

6月、OpenAIの研究用エージェントがServices Australiaのポータルのアクセス制限をすり抜け、公開されるはずのなかったファイルを開きました。

自前でホストした環境の露出

インターネット上の誰もがアクセスできるゲートウェイや、古いバージョンで動いているゲートウェイは、見知らぬ人にエージェントやそのキーを操作される原因になりかねません。自前でホストする場合、セキュリティ対策の責任はすべてあなたに移ります。

2026年初頭のインターネットスキャンで、アクセス可能なOpenClawゲートウェイが数万件見つかり、その多くでAPIキーやトークンが露出していました。

ブロックされるサイトとアカウントのリスク

正体を隠すエージェントを締め出す小売業者もあります。それでも無理に使おうとすると、アカウントにフラグが立つことがあります。米国の控訴裁判所はエージェントをツールと位置づけており、アカウント上でのエージェントの行為はあなたの責任になります。

AmazonはMuseを締め出しました。現在、そこでMuseを使おうとする買い物客には、許可されていないエージェントに関する警告が表示されます。

エージェントごとに安全性を強化する

Dots
  1. メールを接続する前にCustom Rulesを設定し、各操作を「許可」「承認が必要」「禁止」に分類してください。
  2. プロアクティブな調査は有効のままにしてください。このモードではDotは閲覧のみ可能で、送信や編集はできません。
  3. プラグインディレクトリからアプリを1つずつ接続し、最初の1週間は銀行関連や管理者用ツールの接続を控えてください。
  4. タスクに必要な場合に限り、自分のコンピューターを接続してください。タスクが終わったらアクセス権を取り消してください。
  5. Dotがバックグラウンドで行った作業も含め、Activity Viewを定期的に確認してください。
  6. 個人向けプランでは、データ管理設定で「Improve the model for everyone」を有効のままにするか決めてください。この設定は、Dotの作業がモデルのトレーニングに使われるかを左右します。
Muse
  1. 住所、電話番号、スケジュールを他人に伝えないよう、Museに明確に指示してください。
  2. 支払い、オファーの承諾、新しい相手への連絡は、必ず事前承認を求めるようにしてください。
  3. Marketplaceでの販売時に使う受け渡し先住所はMuseに教えず、自分で相手に伝えてください。
  4. Amazonの利用は避けてください。AmazonはMuseをブロックし、買い物客に許可されていないエージェントについて警告しています。
  5. 機密性の高いアカウントは、必要なタスクのときだけ接続してください。接続した情報はすべてMuseのVMにコピーされます。
  6. アプリは速やかに更新し、Metaのアプリ内の安全に関する警告を読んでください。
Gemini Spark
  1. SparkがPhotos、Chrome、Drive、Docs、Calendar、Gmailのうちどれを開けるか確認し、最初のタスクに不要なものは接続を解除してください。
  2. イベントをきっかけに実行されるタスクは、最初は注意深く監視し、意図から外れたら中断してください。
  3. 定期的にスケジュール済みタスクを確認し、不要になったものを削除してください。
  4. 15個の枠をすべて埋めるのではなく、内容を明確に定めたタスクをいくつか実行してください。
  5. ビジネスアカウントを使っている場合は、Workspaceの管理者にSparkに適用される制限を確認してください。
Claude
  1. コネクターは現在のタスクに必要なものだけに制限し、作業後は接続を解除してください。
  2. 調査に使ってよい情報源をClaudeに伝えてください。コネクターを追加するたびに、Claudeが読み取れる情報の範囲が広がります。
  3. 接続済みアプリでClaudeが操作する前に表示する権限確認を読み、習慣で承認しないでください。
  4. 生成された文書を共有する前に内容を確認してください。接続済みファイルの情報が含まれることがあります。
OpenClaw
  1. 最新の安定版を使ってください。2026.4.22より前のバージョンには、既知の重大な脆弱性があります。
  2. gateway.bindはloopbackに設定し、ゲートウェイにはSSHまたはTailscale経由で接続してください。ポートを外部に公開してはいけません。
  3. dmPolicyをpairingに設定してください。見知らぬ人がボットにメッセージを送っても、アクセス権ではなくコードが返されます。
  4. execの承認は常に確認を求める設定にし、昇格モードは無効のままにしてください。
  5. openclaw security auditを定期的に実行し、インストールするスキルは必要最小限にして、信頼できるソースからのみ入手してください。
  6. 2026.4.22より前のバージョンを使ったことがある場合は、エージェントがアクセスできたすべてのキーをローテーションしてください。

安全チェックリスト

各項目が終わったらチェックを入れてください。進捗はこのブラウザーにのみ保存されます。

0/14 完了

エージェントのインシデント記録

記録されたインシデント:11件 →
2026年9月28日 · 安全性に関する判断

OpenAI、テスト結果を受けてGPT-6.1 Astraの提供を中止

中
2026年9月28日 · プライバシー

Muse、Marketplaceの購入希望者にユーザーの住所を伝える

高
2026年9月25日 · プライバシー

OpenAIの研究用エージェント、ユーザーの画像53枚を画像ホスティングサイトにアップロード

高
2026年9月25日 · 脆弱性

バグ報奨金プログラムへの報告でMuseの仮想マシンへの侵入経路が判明

高

よくある質問

最も重要な設定は何ですか?

取り消せない操作には、すべて承認を求める設定です。支払い、メッセージの送信、削除、個人情報の共有が該当します。このページで紹介した複数の事例は、エージェントが事前に確認せず行動したことから始まっています。

プロンプトインジェクションとは何ですか?

Webページ、メール、ドキュメント、プラグインに隠されたテキストをエージェントが読み取り、あなたが書いた指示のように実行することです。外部コンテンツは情報としてのみ扱うルールを追加し、取り消せない操作には承認を必須にし、接続する情報源は必要最小限にしてください。

OpenClawのようなセルフホスト型エージェントは、クラウド型より安全ですか?

データは自分のハードウェア上に保管されますが、セキュリティ対策は自分で担うことになります。これまでのOpenClawのインシデントの多くは、ゲートウェイの公開と古いバージョンに起因しています。ゲートウェイをループバックにバインドし、DMペアリングを有効にし、シェルコマンドには承認を必須にして、速やかに更新してください。

エージェントの作業はトレーニングに使われますか?

製品とプランによって異なります。Dotsでは、Business、Enterprise、Eduのワークスペースはデフォルトでトレーニングに使用されません。個人向けプランでは、既存のChatGPTのトレーニング設定が適用されます。またOpenAIは、Dotのプライベートノートやバックグラウンド調査をトレーニングに直接使用しないとしています。