ローカルAI AgentにPC操作を任せる前に|modelがローカルでも権限は別管理

目次
結論
モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。
判断の順番は 必須条件→費用/性能の得失→運用条件 です。価格、plan、求人、hardware仕様など時間で変わる事実には 2026-09-13 の観測日を付け、未測定の速度・品質・時間・電力を公式仕様から推測して数値化しません。
判断表:read/write/execute/networkのcapability matrix
| Capability | Default | 許可権限範囲 | 必須log | 高risk gate |
|---|---|---|---|---|
| read | allow | 指定workspace/repo | path + timestamp | secret fileはmask/deny |
| write | deny→scoped allow | working tree/指定dir | diff + actor | protected branch直接書込み禁止 |
| execute | deny→allowlist | sandbox/approved commands | command + exit + cwd | sudo/package install/破壊commandは明示承認 |
| network | deny→domain allowlist | approved API/domain | host + method + status | credential送信先を固定 |
| secret | no model exposure | secret manager injection | secret IDのみ | stdout/logへ値を出さない |
model weightがローカルでも、ツールがshell/network/secretへ触れれば実行権限のriskは別物です。read-only taskから段階的に能力を開けます。
判断の前提
ローカルAIではmodel file形式、runtime、量子化、ツール実行権限を別レイヤーとして扱います。「ローカルだから安全」「同じmodelだから同じ動作」とは置きません。
format変換はweight provenanceと量子化条件を記録します。Agentにはread/write/execute/networkを別capabilityとして与え、最小権限で始めます。
公式docsで確認できる仕様と、自分のhardware/runtimeで測る性能は分離し、未測定のspeed/qualityを仕様から推定しません。
このテーマで実際に見るポイント
read
repo/documentを読むだけのcapability。
write
指定workspace内のみ書込み。重要fileは確認必須。
execute
allowlist commandまたはsandboxで実行。
network
domain allowlistとsecret出力防止を別gateにする。
選ばない・進めない条件
write/execute/network権限が分離できず、出所不明weight/formatしか入手できない構成は使わない。
これは「慎重に」という抽象論ではなく、比較表の必須条件を満たさない候補をランキングから外すための公開条件です。
一次情報
まとめ
モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。
変化が速い領域ほど固定ランキングより、同じinputで更新できるread/write/execute/networkのcapability matrixを正本にします。更新時は変化した項目だけを最新の情報源/実際の観測結果で差し替え、同じ判断基準で結論を再計算します。
まとめ
- モデルがローカルでも、filesystem・shell・networkの権限は別問題です。read/write/execute/networkを分け、破壊的操作と外部送信には明示承認を置きます。 変化が速い領域ほど固定ランキングより、同じinputで更新できる**read/write/execute/networkのcapability matrix**を正本にします。更新時は変化した項目だけを最新の情報源/実際の観測結果で差し替え、同じ判断基準で結論を再計算します。