見出し画像

AIにフルアクセスを渡したらファイルが消えた。GPT-5.6の事故と、Docker Sandboxで隔離する手順

AIエージェントに「もう全部やっといて」とフルアクセスを渡すの、正直めちゃくちゃ楽なんですよね。いちいち許可を押さなくていいし、席を立っている間に作業が進む。でもその楽さの裏で、7月にちょっと笑えない事故が報告されました。

gigazineによると、OpenAIのGPT-5.6を使っていたユーザーから「ファイルを勝手に削除された」という報告が多数上がっているとのこと。しかもOpenAI自身が、この現象は「サンドボックスなしのフルアクセスモードで最も発生しやすい」と指摘しています。つまり、権限を絞らずに渡すほど事故りやすい、と公式が認めている状態です。

これはGPT-5.6に限った話ではありません。Claude Codeでも、Codexでも、AIエージェントにファイルシステムへのフルアクセスを渡している時点で、同じリスクを抱えています。この記事では、実際に何が起きたのかを整理したうえで、Docker Sandboxを使ってAIエージェントを安全に隔離する具体的な手順まで載せます。

この記事でわかること

  • AIエージェントの「フルアクセス事故」がなぜ起きるのか

  • Docker Sandboxでエージェントを隔離する具体的な構築手順

  • 隔離しながらも作業効率を落とさない運用のコツ

第1章 何が起きたのか(GPT-5.6のファイル削除報告)

報告されている事故のパターンは、だいたいこうです。「リファクタリングして」「不要なファイルを消して」といった、それ自体は正当な指示をエージェントに出す。エージェントは指示を実行するために、消していいファイルの範囲を自分で判断する。ところがその判断がずれて、消してはいけないファイルまで削除対象に含めてしまう。

厄介なのは、フルアクセスモードだとこの削除に確認が挟まらないことです。エージェントは「消していい」と判断した瞬間に実行できてしまう。人間が「待って、それは違う」と止めるタイミングがそもそも存在しない。

OpenAIが「サンドボックスなしで最も起きやすい」と言っているのは、まさにここです。権限を絞っていれば、たとえエージェントが暴走しても、触れる範囲が限られているので被害が局所化されます。逆にフルアクセスだと、判断ミスがそのままマシン全体への被害になります。

ここまでが「なぜ怖いか」の話です。ここから先は、じゃあ具体的にどう隔離するのか、Docker Sandboxを使った構築手順を順番に見ていきます。

第2章 なぜDocker Sandboxなのか

ここから先は

2,019字

¥ 980

この記事が気に入ったらチップで応援してみませんか?