Local / Edge解説

ローカルAI AgentにPC操作を任せる前に|modelがローカルでも権限は別管理

ローカルAI AgentにPC操作を任せる前に — modelがローカルでも権限は別管理
目次

結論

モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。

判断の順番は 必須条件→費用/性能の得失→運用条件 です。価格、plan、求人、hardware仕様など時間で変わる事実には 2026-09-13 の観測日を付け、未測定の速度・品質・時間・電力を公式仕様から推測して数値化しません。

判断表:read/write/execute/networkのcapability matrix

Capability Default 許可権限範囲 必須log 高risk gate
read allow 指定workspace/repo path + timestamp secret fileはmask/deny
write deny→scoped allow working tree/指定dir diff + actor protected branch直接書込み禁止
execute deny→allowlist sandbox/approved commands command + exit + cwd sudo/package install/破壊commandは明示承認
network deny→domain allowlist approved API/domain host + method + status credential送信先を固定
secret no model exposure secret manager injection secret IDのみ stdout/logへ値を出さない

model weightがローカルでも、ツールがshell/network/secretへ触れれば実行権限のriskは別物です。read-only taskから段階的に能力を開けます。

判断の前提

ローカルAIではmodel file形式、runtime、量子化、ツール実行権限を別レイヤーとして扱います。「ローカルだから安全」「同じmodelだから同じ動作」とは置きません。

format変換はweight provenanceと量子化条件を記録します。Agentにはread/write/execute/networkを別capabilityとして与え、最小権限で始めます。

公式docsで確認できる仕様と、自分のhardware/runtimeで測る性能は分離し、未測定のspeed/qualityを仕様から推定しません。

このテーマで実際に見るポイント

read

repo/documentを読むだけのcapability。

write

指定workspace内のみ書込み。重要fileは確認必須。

execute

allowlist commandまたはsandboxで実行。

network

domain allowlistとsecret出力防止を別gateにする。

選ばない・進めない条件

write/execute/network権限が分離できず、出所不明weight/formatしか入手できない構成は使わない。

これは「慎重に」という抽象論ではなく、比較表の必須条件を満たさない候補をランキングから外すための公開条件です。

一次情報

まとめ

モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。

変化が速い領域ほど固定ランキングより、同じinputで更新できるread/write/execute/networkのcapability matrixを正本にします。更新時は変化した項目だけを最新の情報源/実際の観測結果で差し替え、同じ判断基準で結論を再計算します。

まとめ

  • モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。 変化が速い領域ほど固定ランキングより、同じinputで更新できる**read/write/execute/networkのcapability matrix**を正本にします。更新時は変化した項目だけを最新の情報源/実際の観測結果で差し替え、同じ判断基準で結論を再計算します。
同じテーマから

サイト内検索