← 点検ルール

SEC-011 / v1.1.0 / 2026-10-02

AIエージェントの接続先と実行権限を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

コード実行やツール接続を行うAIエージェント・評価環境がある場合に適用します。

AIが最初に見る箇所

  • エージェントのネットワーク設定、パッケージプロキシ、MCP等のツール接続、サービスアカウント。
  • 評価環境・CI・本番の境界と、接続・権限変更の記録。

確認すること

  1. プロンプトの禁止事項と実際のネットワーク制御を照合する。例外のプロキシ経由で外部や本番に到達できないか、設定と既存の試験記録で確認する。
  2. ツールごとの取得・書き込み・公開の権限を確認し、未承認の接続、共用鍵、過大な権限を探す。秘密の値は取得しない。
  3. 人の承認が必要な操作と、実行ログ・停止手段を確認する。モデルの自己申告を合格の証拠にしない。

修正の方向

  • 用途ごとにサービスアカウントを分け、必要な接続先と操作に限定する。通信制御をモデルの外で実装する。
  • 評価環境の本番接続と公開権限を分離し、例外を承認・記録する。疑わしい実行では承認範囲内で停止・鍵の失効を提案する。

完了を判断する証拠

  • 対象環境のリビジョンに対応した接続先・権限の一覧と、設定の確認記録。
  • 許可された境界試験の記録、操作の承認履歴、実行ログと停止手段の確認結果。

限界・未確認として残す範囲

  • 設定を読むだけでは通信境界の有効性を保証できません。試験記録や実環境へのアクセスがない項目は未確認にします。
  • このDBを使うこと自体は、外部への通信、鍵の失効、権限変更の許可になりません。

補足資料