
WATCH REPORT
Claude Codeのsandboxで止まる操作と止まらない操作。ウェブ職TVの動画を見て、私のMacで確かめた
2026.10.10
家事と子育てのスキマで経営する3方よしAI共創コンサルタントの田中啓之、ひろくん(@passion_tanaka)です。今回は、YouTubeチャンネル「ウェブ職TV@AIセキュリティ専門」の動画『AIセキュリティを勉強しない理由。』を紹介するね。
囲いを付けたら、書き込みとネットは止まった。でも、作業フォルダの外のメモは読めました。Claude CodeやCodexにMacのファイルを触らせるなら、ここを知っておきたい。
ウェブ職TV@AIセキュリティ専門の「AIセキュリティを勉強しない理由。」は、2026年10月4日公開、39分36秒の動画です。
動画が勧めるサンドボックス(OSが決める囲い)の操作「/sandbox」を、AI秘書の凛ちゃんがMacで動かしました。動かしたのはAI秘書。読み終えたら、止まる操作と止まらない操作を知り、自分のMacでも、おとりのメモで確かめられます。
CHANNEL
ウェブ職TV@AIセキュリティ専門
顔を出して語り、要所でクマのマスコットの図解を挟むスタイル。左上には「AIセキュリティ/なぜ誰も勉強しないのか」の文字が出続けます。
39分36秒、2026年10月4日の公開です。「ピンとこない」「今まで事故ってない」「AIが言う安全」「自衛の手段は簡単にある」などの話の流れです。
AIの「今」を毎日シェアしてる無料コミュニティやってます
GPTs研究会に参加する(無料・8,900名突破!)

「どのくらい危ないの?」が分からないと、設定を変える理由も腑に落ちないよね。ウェブ職TVは、勉強しない理由を面倒さよりも「情報漏洩がピンとこない」ことに置きます。私も、そこから確かめたい。
ウェブ職TV(動画の中で・8:26〜)
「で、実際それってほんまに危ないの、どのぐらい危ないの?みたいなのが分からない。」
「危ない」と言われた所は、おとりで確かめる。
「ピンとこない」は、私には腑に落ちていないサイン。言葉だけで納得したことにせず、何が起きるのかを見たい。違和感がないか、ピンときて腑に落ちるか。私はそこを大切にしています。
ウェブ職TVは、10回に1回漏れるなら危ない、1億回に1回なら無視していい、という確率の例えで話します。そのとおりだと思います。危なさの大きさを知りたい。それが「ピンとこない」の正体だと思います。ただ、この数字は例えで、私のMacで測った漏洩確率ではありません。
私は7月に当事者側になりました。GeminiのAPIキー漏洩の事故では、722件の利用(成功616件)がありました。キーを隔離したあとも、AI秘書が7月29日にまとめた記録では、直近7日間に2,415回の接続がブロックされています。その記録の結論は「キーの値は今も相手の手の中にある」でした。
動画は危なさを確率で問いかけます。私がここで勧めるのは、まず設定の有無を見て、自分のAIにどんな制限を付けているかを確かめることです。
→ 最初の3分
Claude Codeで /sandbox を開き、現在の状態を見ます。続いて、設定に sandbox の項目があるか確認。値や個人情報をAIに貼らず、有無と画面の状態を手元に残しましょう。所要3分。


昨日まで事故がなかった。それだけで、明日も安全とは言えない。ウェブ職TVが出す目隠しの例えは、その違いを目に見える形にします。私のMacも、設定を見ないまま安心してよい状態ではありませんでした。
ウェブ職TV(動画の中で・15:50〜)
「それじゃあさ、道をさ、目隠しして歩いていたけど事故りませんでしたって。」
事故の有無を眺める前に、いま付けている制限を確かめる。
「今まで事故ってない」は安全の証拠にならない。起きなかった事実だけで、何が防げていたかまでは分からない。自分のMacで何を許しているかを見れば、確かめる対象が具体的になります。
AI秘書の凛ちゃんに見てもらったのは、設定ファイル4つに囲いの項目があるかだけ。どれにもありませんでした。中身を広く調べる必要はない。まず、その有無。
9月26日のAI秘書の作業記録では、直近7日のAIタスク1,098件のうち1,093件、99.5%がフルアクセスで起動していました。
ウェブ職TVは目隠しで道を歩く例を話します。私の側にあるのは、4つの設定と起動件数。事故がないという印象だけでは、この状態は見えてこなかった。だから設定を開く。安心の根拠を、そこから作りたいんです。
→ 項目の有無を見る
自分でClaude Codeの設定画面と設定ファイルを開き、sandbox の項目を探します。無くても有効・無効を決めつけず、/sandbox の表示も確認。設定の中身は貼りません。所要3分。


ウェブ職TVは、自衛の入口を短い操作で示します。大きな勉強を始める前に、まず付ける。そのとおりだと思います。私が知りたかったのは、付けたあとに、本当に何が止まるのか。Macで、囲いありとなしの結果を並べて比べました。
ウェブ職TV(動画の中で・27:14〜)
「スラッシュサンドボックスって打って選ぶだけですからね。」
私なら、囲いを付けて、止まった結果まで見ます。
付ける手間が小さいのはいい。でも「有効です」という表示だけでは、AIが何をできなくなったかは見えない。書けるか、外へ接続できるか。同じ操作を比べたいんです。
2026年10月10日夕方、AI秘書の凛ちゃんが使い捨てフォルダで実行しました。使ったのはClaude Code 2.1.296とClaude Haiku 4.5で、各操作は1回ずつです。動画の操作は画面で選ぶ方法で、今回は同じ有効化を起動時のオプションで1回分だけ指定し、設定ファイルは書き換えていません。囲いの中で失敗したコマンドを、囲いの外でやり直す機能(初期設定で働く)も、切って試しました。
ホーム直下にファイルを1つ作る操作は「Operation not permitted」。ファイルはできなかった。外のサイトへの接続も失敗し、終了コード6、HTTPコードの欄は「000」でした。ここは止まった!
囲いなしでも、同じ操作を1回ずつ試しました。ファイルは作れ、確認後に削除。接続はHTTP 200。外のおとりのメモも読めた。囲いありでも、このメモの読み取りは成功しています。
差が出たのは、書き込みとネット接続の2つ。有効にした前後の結果を並べると、違いはそこでした。この2つが止まった事実から、自分のMacで確かめる一歩を始めよう。
| 操作 | sandbox あり | sandbox なし(対照) |
|---|---|---|
ホーム直下にファイルを1つ作る(touch) | 止まった: Operation not permitted。ファイルはできなかった | 作れた(確認後に消した) |
外のサイトへ接続する(curl で example.com) | 止まった: 終了コード6。HTTPコードの欄は 000 | 接続できた: HTTP 200 |
作業フォルダの外のおとりのメモを読む(cat) | 読めた: DECOY-LINE-0001 | 読めた: DECOY-LINE-0001 |
→ 3操作を比べる
使い捨てフォルダで /sandbox を有効にし、AIにホーム直下の新規ファイル作成、example.comへの接続、おとりの読み取りを各1回頼みます。制限解除の再試行は断り、結果を残す。所要10分。


書き込みが止まった。同じ囲いで、外のメモまで読めなくなったかな? ここは別に確かめたい。シェルで読む方法と、Readツールで読む方法でも結果が違いました。有効にした機能の名前だけでは、読み取りの制限までは分かりません。
読み取りは、使う道具ごとに確かめる。
書けないことと読めないことは別。止めたい操作が止まる所まで見て、初めて委ねる範囲を決められます。「囲いを付ければ安心」と一括りにはしません。Claude Codeのsandbox公式ドキュメントには、Readツールは囲いではなく権限ルールに従うと書かれています。読み取りを止めるなら、権限ルールでReadを拒否する形です。次は、その設定でも同じおとりのメモが読めるかを確かめたい。
AI秘書の凛ちゃんが囲いを有効にした実行で、作業フォルダの外にあるおとりを読むと、「DECOY-LINE-0001」が読めました。
次に、そのメモのあるフォルダの読み取りを止める設定を追加。同じ実行の中で、シェルのcatは「Operation not permitted」。Readツールでは、同じ「DECOY-LINE-0001」が読めた。片方は止まり、片方は止まらない。
Claude Codeのsandbox公式ドキュメントも、囲いの対象はシェルのコマンドで、Read・Edit・Write・WebFetch・WebSearchは権限ルールで決まり、フックとローカルのMCPは囲いの外で動くとしています。読み取りは既定でマシンの大半が対象です。
9月26日の別の試験(設定は今日と別)では、読み取り禁止を足したClaudeはシェルでもReadでも偽のファイルを読めませんでした。Codexは読めて、私がAI秘書を動かしている管理画面のAGI Cockpitへも届き、本物の確認依頼を1つ出してしまいました。どちらも1回の試験の結果です。Readの結果が9月26日と今日で違った原因は未特定(推測: 設定が違う)。
動画の有効化に、私は「何を使って読むか」の確認を足す。ClaudeとCodexも、同じ結果だと決めつけない。
| 読み方 | 結果 |
|---|---|
シェルで読む(cat) | 止まった: Operation not permitted |
| Readツールで読む | 読めた: DECOY-LINE-0001 |
→ おとりで読み比べる
秘密のないメモを作業フォルダの外に作り、sandbox.filesystem.denyRead で指定。パスは /tmp/build のような通常の絶対パスか ~/ で書く(Readの権限ルールだけは、絶対パスを // から始める。公式の説明)。AIにcatとReadで各1回読ませ、返る文字を比べます。本物の鍵は使わない。所要10分。


AIが「安全です」と返した。それで安心してよいのかな。ウェブ職TVは、エンジニアの知識がないまま「安全です」と言う人に向けて、あなたの言う安全は何なのか、と問いかけます。私はここに賛成です。委ねた相手の返事だけでは、できた証拠にはならない。別の目で見る所まで頼みたい。
ウェブ職TV(動画の中で・23:31〜)
「AIが安全って言ってるから安全ですって言ってるわけじゃん。」
「できました」は、別の目で確かめる。
「AIが安全と言っているから安全」。それでは足りない。私も、人前で話す時に、実行後にサブエージェントで本当にできているかをチェックするよう話しています。同じAIの説明を重ねるだけで終わらせたくないんです。
私が委ねたいのは、返事を書く所までではありません。頼んだことを実行し、結果を確かめる所まで。委ねた先が嘘をつく、逃げる、やらない。それでは委ねられない。信頼できる仕組みが先です。
今回、実行したのはAI秘書の凛ちゃん。AI秘書は、Claude Codeの報告文と、ファイルが本当にできたかの両方を記録しました。書き込みを止めたという言葉と、ファイルができていない事実。その両方を見る。
別のAIが「安全」と言えば、それで終わりでもない。何を見てそう言ったのか、結果があるか。動画の問いを、私はファイルの有無まで具体的にします。
任せることと確かめることは、一緒にできます。私が全部操作し続けずに済むよう、確かめる役目も実行と組み合わせて渡したい。
→ 返事と実物を照合
AIに、おとりのファイルを使った操作の結果を、成功・失敗と実際の表示で返すよう頼みます。別のAIにも同じ結果を確認させ、自分でもファイルの有無を照合。秘密は渡さず確かめます。所要5分。


完璧に守れないなら、何をするか。ウェブ職TVは、MetaやGoogleの情報漏洩にも触れ、最低限の自衛を勧めます。私も、完璧になるまで待ちません。今日、自分のMacで1つ確かめて、被害が出る場所を小さくしたい。
ウェブ職TV(動画の中で・32:11〜)
「だから結局セキュリティなんていうものは完璧に守れるわけではない。」
今日10分で、AIが触れる範囲を1つ確かめる。
完璧に守れない。だから、手を付けない理由にはしない。自分が任せる操作を知り、必要な所へ制限を付ける。そこからです。
ウェブ職TVは、新幹線で隣の人がPCを開いたまま約10分離席した話をし、情報漏洩を一緒に体感する企画では、ネットからダウンロードしたスクリプトを実行する例を見せています。
私のMacでの確かめには、秘密のないおとりを使います。本物の情報を漏らす必要はない。止めたかった操作ができるかを見れば、制限の効き方を確かめられる。
Claude Codeのsandbox公式ドキュメントでは、囲いは既定でオフ。対象はシェルのコマンドです。だから、Macのファイルを扱うAI全体を、同じ囲いが守ると思わない。
まず、おとりで自分の設定を確かめる所から始めます。今日の1つは「外のメモが読めるか」。読めたなら、その事実を残す。安心したいから答えを丸めず、制限を決める材料にしたいんです。
→ 今日の1つを決める
秘密を含まない短いメモを作業フォルダの外に用意し、いまの設定のままAIに読ませます。読めたか止まったかと、使った道具を手元に残します。今日の10分は、この1つに絞って確かめましょう。
Q. 囲いを付ければ、Claude Code全体が安全になりますか?
A. 私は、付けただけで安心とは言いません。今回止まったのはホーム直下への書き込みとネット接続。外のメモは読めました。囲いの対象はシェルのコマンドで、ほかの道具は権限ルールも確かめる必要があります。
Q. 読み取りを止める設定で、Readツールも止まりますか?
A. 今回の試験では止まりませんでした。シェルのcatは「Operation not permitted」になり、Readツールでは「DECOY-LINE-0001」が読めた。Claude Codeのsandbox公式ドキュメントも、読み取りを止める設定はReadツールを止めないと説明しています。
Q. Codexでも同じ結果になりますか?
A. 同じとは決めつけません。9月26日の別の試験(設定は今日と別)では、Claudeは偽のファイルを読めず、Codexは読めました。Codex側はAGI Cockpitにも届いています。1回の試験の結果なので、自分の環境でも確かめたい。
Q. 確かめる時は、何を使えばよいですか?
A. 秘密を含まないおとりのメモと、使い捨てフォルダを使います。本物の鍵やパスワードは使わない。操作はAIに実行させ、返事だけでなく、返った文字やファイルの有無も照合してください。
囲いを付けた試験では、ホーム直下への書き込みとネットは止まり、外のメモは読めました。読み取り制限を足しても、シェルとReadツールで結果が違った。
私なら「安全です」という返事を、別の目と実物で確かめます。任せたいからこそ、止まった所まで見る。
今日10分。秘密のないメモで、AIがどこまで読めるかを1つ確かめよう。その結果が、自分のMacで制限を決める材料になります。
COLUMN
閉めたつもりのドアを、出かける前に一度引いてみる

たとえるなら、外出する前の戸締まりです。ドアを閉めたつもりでも、出かける前に一度引いて確かめる。今回の試験は、囲いを付けたあとに、書き込みとネットは止まったのか、外のメモは読めるのかを、実際に引いてみた形です。結果は、書き込みとネットのドアは閉まっていて、読み取りのドアは開いたままでした。
閉めたという返事を疑い続けるより、引けば分かる形にしておく。AIに任せた相手を見張る時間を増やすより、確かめる動作を仕事の中へ入れる。今回やったのは、その一例です。AIの「できました」も、囲いの「付けました」も同じで、返事を受け取ったあとに、ファイルができたか、読めたかを自分の目で見る。その一手間が、任せ方の土台になります。
ドアが開いていたと分かれば、次の手を決められます。今回なら、Readを権限ルールで拒否した設定で、同じおとりのメモがどうなるかを試すこと。完璧に閉じることを目指す前に、どのドアが開いているかを知る。そこから、被害が出る場所を小さくする順番が見えてきます。いちばん怖いのは、閉まったと思い込んだまま出かけてしまうことです。引いてみるのは10分もかからないので、今日のうちにやっておきたい。
AIに任せる側の判断を書いた分身AI日記は、Codexに5回却下されて気づいた、「賢いAI」より「委ねるAI」だった話にあります。
分身AIについてもっと知りたい方は分身AI.comもチェックしてね!
関連記事
鍵そのものをAIに見せない側の工夫を、別の動画から読んだ記事です。今回は、AIが触れる範囲を囲いで確かめました
第6章で触れたMetaやGoogleのような流出ニュースを、どう聞き分けるかを書いた記事です
鍵を数えて、AIに任せる範囲を決める側の話です。今回の囲いの実測と合わせて読めます
基本対策から入りたい人向けの記事です
第1章で触れた、私が当事者側になった事故の記事です
参考リンク
今回紹介した動画本編。時刻つきの発言は、ここで確かめられる
第3章・第4章で読んだ、sandboxの対象と読み取りの扱いの一次情報
今回紹介した動画
| タイトル | AIセキュリティを勉強しない理由。 |
| チャンネル | ウェブ職TV@AIセキュリティ専門 |
| 公開日 | 2026年10月4日 |
| 長さ | 39分36秒 |
| URL | https://www.youtube.com/watch?v=cs8taTTnApM |
🎁 無料プレゼント
Aiport(ClaudeCode AIエージェント実践会)
ClaudeCodeでAI秘書+分身AI+AIカンパニーが無料で作れるキット&解説動画をプレゼント!
▶ 無料で入会してキットを受け取る🤖 AI生成コンテンツについて
この記事はAIツール(Claude Code)を活用して制作しています。構成・文章生成にAIを使用し、最終的な内容の確認・編集・公開判断はひろくん(田中啓之)本人が行っています。「分身AIひろくん」(bunshin-ai.com)とは別のコンテンツです。
AI氣道 — 三方よしのAI活用
家事と子育てのスキマで経営する、ひろくんのAIブログ
📺 毎朝無料LIVE配信中!見逃しても大丈夫、アーカイブも完全無料。
記事も完全無料。見逃しても大丈夫!
YouTubeチャンネル: @AIKIDO-GPTs
| 曜日 | 時間 | メインホスト | ゲスト | テーマ |
|---|---|---|---|---|
| 月 | 7:00〜7:30 | ひろくん | ただっち | AI最新ニュース・実験 |
| 月 | 13:00〜 | ひろくん | れんくん(戸野塚蓮) | AI経営術LIVE |
| 火 | 7:00〜7:30 | ひろくん | 公ちゃん | 共感ストーリー×分身AI |
| 水 | 7:00〜8:00 | ひろくん | 高崎さん・たくみくん | AI×開発・教育 |
| 木 | 7:00〜7:30 | ただっち | ともみん | AI×デザイン |
| 金 | 7:00〜7:30 | ただっち | 友くん | AIツール最前線 |
| 土 | 7:00〜7:30 | ただっち | ゆきちゃん | AI×起業・発信 |
| 日 | 7:00〜7:30 / 7:30〜 | WACAコラボ | ひろくん+仲間たち | 生成AI最新ニュースまとめ |
📍 日曜日のZOOM(7:00〜)は登録制です。詳細・登録はこちら
🔥 火曜15:00〜 社長モテる化計画LIVEもやってるよ!