IT・AI
2026年8月28日
「AIエージェントはroot権限を持っている」HNで賛否両論
個人開発者がMCPサーバーの権限問題を指摘したブログ記事「AI Agent Has Root」がHacker Newsで大きな反響を呼んだ。筆者は、自分のマシン上のMCPサーバーがすべて~/.sshなど自分自身と同じアクセス権を持っており、インストール時の説明にもその旨の記載が無いと指摘し、プロンプトインジェクションが攻撃の入り口になり得ると警告した。スレッドでは専用VMやコンテナ、別ユーザーでの実行といった対策案が飛び交う一方、記事自体がAIで生成されボットで押し上げられたのではという疑いも出るなど、意見が割れた。
AIエージェントはroot権限を持っている
出典: infernalcode.com / 元記事はこちら
4
海外の名無しさん
2026-08-28 12:47
自分のマシンではAIを一切動かさないのが一番安全だと思う。exe.devで作ったLinuxのVM上でしか動かしていない。ノートPCのフタを閉じても動作が止まらないのもメリット。あとターミナルよりブラウザのタブでAIを動かす方が好み。
9
海外の名無しさん
2026-08-28 12:28
AIみたいなものを使う前は必ずコンテナに入れて安全を確認すべき。自分はopencodeエージェントを、最新のDebian VM上でDMZ構成のネットワークを組んで、フル権限で動かしている。もし脱出方法を見つけたら、それはそれで記録して楽しむつもり。
11
海外の名無しさん
2026-08-28 12:18
元記事の筆者で、mcp-boxの開発者です。自分のマシン上のMCPサーバーが全部、自分と同じ~/.sshへのアクセス権を持っていると気づいて書きました。インストール時にstdoutに出るメッセージにはそのことが一切書かれていません。攻撃の入り口はプロンプトインジェクションで、今の権限モデルはそれを歓迎するレッドカーペットみたいなものだと思っています。この考えのどこが間違っているか、意見を聞きたい。
31
海外の名無しさん
2026-08-28 12:45
>>11 それに気づいて書いたのか……悪いニュースがある。座って聞いた方がいい。
32
海外の名無しさん
2026-08-28 12:21
>>11 LLMやエージェントは、必要な範囲だけアクセスできる専用ユーザーで動かすのがベストプラクティスじゃないの? 明示的にアクセスを与えていないのに、なぜLLMが~/.sshフォルダに突然アクセスできるようになるんだ?
13
海外の名無しさん
2026-08-28 12:18
grok cliの大失態(リポジトリ全体をアップロードしてしまった件)以降、プロジェクトごとに別ユーザーを用意して、ハーネスごとに別々のサンドボックス(nono)で囲うようにした。VMの方がもちろんもっと安全だけど、リソースと使いやすさが問題になってくる。
14
海外の名無しさん
2026-08-28 12:32
自分のユーザー権限でWebサーバーやDBサーバー、その他何でも迂闊に動かすのと何が違うんだ? みんなOSの基本ルールを忘れている。機密性の高いプログラムを一般ユーザー権限で動かすな、まして root権限では絶対にダメだ。
15
海外の名無しさん
2026-08-28 12:30
少し前にも、サンドボックス戦略についてコメントが盛り上がった議論があった(リンク先参照)。
16
海外の名無しさん
2026-08-28 12:24
「pip、npm、cargoなど書き込み権限があるところにインストールする」 それより問題なのは、公開できてしまうことだ。
17
海外の名無しさん
2026-08-28 12:42
エージェントは別の環境で動かせばいい。
18
海外の名無しさん
2026-08-28 12:32
この記事、いかにもなAI生成パターンが丸出しで、しかもボットでHNのトップまで押し上げられたものだ。中身は前から分かっていたことばかりなのに、かなりの数のHN読者が騙されている。
20
海外の名無しさん
2026-08-28 12:12
AIエージェント用に完全に別のユーザーを用意した方が安全じゃないか?
34
海外の名無しさん
2026-08-28 12:19
>>20 そうするとエージェント同士がお互いのデータにアクセスできてしまう。それはそれで望ましくないかもしれない。
22
海外の名無しさん
2026-08-28 12:23
「それは仮定の話じゃない。POSIXが設計通りに動いているだけだ」……このAIっぽい言い回し、もう飽き飽きだ。
23
海外の名無しさん
2026-08-28 12:18
>>2 結局「25年前のFreeBSD jailとそう変わらないものを作ろう」という結論に落ち着いているのが、なんだか可笑しい。それが最善のサンドボックス策だっていうんだから。
35
海外の名無しさん
2026-08-28 12:34
>>23 それな。なんでsshやdocker container execみたいな既存のプロトコルを使うだけの、一元化されたエージェントハーネスが無いのか自分にはよく分からない(まだ調べ足りないだけかもしれないが)。なぜ全部のエージェントをVMか何かに直接デプロイしなきゃいけないんだ。狭く定義されたプロトコルの穴を通す形にしないのはなぜなんだろう。
36
海外の名無しさん
2026-08-28 12:20
>>23 したり顔の優越感が前提条件だとは知らなかった……ああそうか、ここインターネットだったな。
25
海外の名無しさん
2026-08-28 12:32
>>3 仕事用のPCには自分にとって個人的な価値があるものは何も無い。仕事に必要なものが全部入っているだけ。エージェントが仕事をやってくれるんだから、これを動かさない理由がどこにある? pypiやnpm、cargoなど、無数のパッケージから得体の知れないコードを実行するのなんて、もう10年以上みんなやってきたことだ。今さら気にしてもらうのは骨が折れるだろう。
26
海外の名無しさん
2026-08-28 12:19
>>6 「ファイルは自分のPCから出て行っていないと思う、`ls`コマンドの出力を見せられただけだから」 ── Zedの仕組みを正確には知らないけど、その`ls`ツール呼び出しの結果って、結局Claudeに送り返されるんじゃないの?
39
海外の名無しさん
2026-08-28 12:21
>>26 分からない。「cat」は実行していなかったから、ファイルの中身自体は外に出ていないんじゃないかと思う。~/以下の全ファイルをアップロードしていたら明らかに時間がかかるはずで、それは起きていなかったと思う。
27
海外の名無しさん
2026-08-28 12:25
>>6 コンテナはあまり安全じゃなくて、VMの方がいいって聞いたけど?
29
海外の名無しさん
2026-08-28 12:26
>>7 あれは単なるコメントじゃなくて、LLM特有の話し方についてのジョークでもある。
30
海外の名無しさん
2026-08-28 12:24
>>7 正直に言うと、今まさに記事を書こうとしていて何時間もかかっていて、みんなが0.02ドル払ってAIに生成させる気持ちがよく分かる。自分は書くのが好きだから続けているけど、正直しんどい時もある。
40
海外の名無しさん
2026-08-28 12:39
>>35 それには時間がかかる。でもAIバブルの中では誰も時間を掛けようとしない。最新のSOTAモデルは先週出ているべきだし、最新のハーネスは5日前に出ているべき、というスピード感だ。誰も何かを最適化する時間なんて取らない。全力で走り続けて、走りながらしょっちゅう炎上する。危険なことだ。
43
海外の名無しさん
2026-08-28 12:38
>>37 「GUIがあると、ノートPC上で中断すると困るようないろんな処理をバックグラウンドで動かし続けられる」 GUIが本当に必要な場合を除けば、screenやtmux、あるいはzellijみたいな新しい系のツールを使えば済むのでは。
45
海外の名無しさん
2026-08-28 12:40
>>43 screenは頻繁に使っている。GUIはQGISのようなものをフルスクリーンで動かしっぱなしにするため(TUIじゃまず無理だから)。CLI環境とGUI、両方とも使っている。
この話題の背景と論点
MCP(Model Context Protocol)は、AIエージェントがローカルのファイルやコマンドを扱うために2024年にAnthropicが公開した規格で、対応するツールが急速に増えている。今回の指摘の核心は、そうしたMCPサーバーの多くが利用者本人と同じ権限で動作しており、悪意のある入力(プロンプトインジェクション)を通じて意図しない操作をされうるという点にある。スレッドではVMやコンテナ、専用ユーザーでの分離が対策として挙がったが、専用ユーザーでもエージェント同士がデータを共有してしまう、コンテナは万能ではないといった限界も指摘された。一方で、npmやpypiなど既存のパッケージ管理でも同様のリスクは長年放置されてきたとして、今さら騒ぐことではないという冷めた見方も根強い。記事の文体がAI生成特有のパターンを持つとして、内容の是非とは別にHNのランキングが操作されているのではという疑念も議論を呼んだ点は、レスの引用だけでは伝わりにくい背景として押さえておきたい。
※本記事は5ch(Hacker News)スレッド「AI Agent Has Root 」より抜粋・要約して構成しています。
この記事のリアクション
😆 おもしろい 0 😮 びっくり 0 😢 かなしい 0 👍 わかる 0 😠 ひどい 0
まだコメントはありません。