AIが作ったコマンドをそのままsudoしない ― 実行前に5段階で確認する

セキュリティカテゴリを表すパンダのイラスト セキュリティ

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Ubuntuの権限管理と各コマンドの公式manualを根拠に、AI生成コマンドを安全側で読むための実務チェックとして整理しています。

検証ステータス:📘 公開資料確認済み・危険コマンドの実行なし

AIが出したコマンドは、まず読む対象です。特にsudo、削除、上書き、ワイルドカードが含まれる場合は、対象範囲を理解する前に実行しません。

まず試す

危険な操作ではなく、ダミーフォルダで「展開結果を見る」練習をします。

work=$(mktemp -d)
touch "$work/a.log" "$work/b.txt"
printf '対象候補:\n'
printf '%s\n' "$work"/*.log
rm -rf "$work"

ここを見る

*.logが実際にどのファイルへ展開されるかを、削除せずprintfで確認できます。

実行前の5段階

  1. 動詞: 読むだけか、変更・削除か。

  2. 対象: パス、ユーザー、サービス、クラウドresourceは何か。

  3. 権限: sudoや管理者権限が本当に必要か。

  4. 展開: *、変数、パイプ、リダイレクト後の実対象は何か。

  5. 戻し方: backup、dry-run、temp環境、rollbackがあるか。

1か所変えてみる

*.log*へ変え、対象が2ファイルへ広がることだけを表示で確認します。1文字の違いで操作範囲が変わることが、AI回答を二次確認する理由です。

仕事で使うなら

AIへ「この設定を直すコマンドを作って」と頼んだとき、そのまま実行するのではなく、まずread-onlyの確認コマンド、対象一覧、変更案、rollbackの4点を出させる運用にします。情シスだけでなく、Ubuntuサーバーを触る事務系担当者の手順書レビューにも使えます。

公式情報・一次情報

文書情報

記事タイトル
AIが作ったコマンドをそのままsudoしない ― 実行前に5段階で確認する
作成日
更新日
Source URL
https://papanda925.com/?p=15535

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました