勉強会㊺ | 2026年10月4日(日)21:30〜
AIに、どこまで任せる?
dots の本質は、頼まれる前に自分で調べ始める「先回りリサーチ」。指示待ちAIから、自分から動くAIへ
- 任せる allow
- 聞いて ask
- やらない deny
今夜の5行
- 1
dots の本質は「先回りリサーチ」頼まれていない時間にも、つないだアプリを読んで自分で調べ始める(読み取り専用の道具だけで動く)。
- 2
指示待ちAI → 自分から動くAI決められた時間に決められたことをする定期実行とは違い、何を確かめるかを AI が考える。
- 3
線引き(3つの箱)今までも大事だった考え方。新しいのは、先回りを「読むだけ」に絞って 24時間任せられるようにしたこと。
- 4
Claude Code にも同じ箱があるsettings.json の
allow/ask/deny。 - 5
Claude Code にも同じ考え方がある(settings.json の allow/ask/deny)。今夜は「そういう仕組みがある」と知っておけば十分。
AIに、どこまで任せる? — dots と 3つの箱
知る
- 1 dots ってなに?
- 2 常駐AIが一斉に
- 3 線を越えた3週間
わかる
- 4 dots の3つの箱
- 5 Claude Code にも同じ箱
知る
dots ってなに?
一言でいうと、自分専用のクラウド上のパソコンを持って、24時間動き続ける秘書のようなAI。
dots まるわかり — OpenAI が 9/30 に発表した常駐AI
1自分専用のクラウドPC
ブラウザつき。作業はいつでものぞける
24,000以上のアプリ
ChatGPT 経由でつながる
3頼む前に先回り
24時間、裏で動く
4線引きは3つ
自分でやってよい 先に聞く 絶対にやらない
5使える人
Pro と Business Premium。Plus・無料は使えない
6自分のPC
つなぐのは任意。最初はオフ
dots の本質=先回りリサーチ
It learns what you need and gets to work before you ask, quietly in the background, 24/7.(和訳)必要なことを学び、頼まれる前に、裏で静かに24時間働き始める。— OpenAI 公式 X人が頼む → AI が動く → 終わり
AI が気づく → 読んで調べる → あとから知らせる・提案する
先回りの調査は、読み取り専用の道具だけで動く。メッセージ送信・アプリの書き換え・ブラウザや PC の操作はしない。何かを実行する時は、ルールと別の安全チェックを通る。
公式の早期テスターの例請求書の出し忘れに気づき、本人の承認をもらってから送った。
これからは「どのモデルが賢いか」だけでなく、「AI が自分から動き出すか」が大事になる。
公式発表 9/30 02:19(日本時間)、DevDay 2026 で発表。動いているモデルは GPT-6 Astra。
- 自分専用のクラウド上のコンピュータとブラウザを持つ。中身は OpenAI が管理する隔離された環境で、利用者同士も分けられている。dot のコンピュータはいつでも開いて作業を見られる。
- ChatGPT でつないだプラグインを使って、4,000以上のアプリで働く。
- 頼む前に先回りして動く。頼まれていない時の下調べ(proactive research)は読み取り専用の道具だけで行い、メッセージ送信やアプリの書き換えはできない。
- 自分のPCをつなぐのは完全に任意。最初はオフで、デスクトップアプリで許可するとつながる。
- 話しかける場所は ChatGPT(デスクトップ・Web・モバイル)、Slack、Teams。音声通話にも対応。
- 用途の例(公式): 席の予約のような小さなことから、大きな仕事まで。早期テスターの例では「請求書を出し忘れていたことに気づき、本人の承認後に送った」。
It learns what you need and gets to work before you ask, quietly in the background, 24/7.(和訳)あなたに必要なことを学び、頼まれる前に、裏で静かに24時間働き始める。— OpenAI 公式 X| チャット | エージェント | dots(常駐AI) | |
|---|---|---|---|
| 誰がきっかけを作るか | 人が毎回聞く | 人が頼む | 頼む前に、先回りもする |
| どこで動くか | 会話の中 | 頼まれた作業の中 | 自分専用のクラウドPCとブラウザ(自分のPCは任意・最初はオフ) |
| いつ動くか | 聞いた時だけ | 頼んだ作業の間 | 24時間(先回りの下調べは読み取り専用) |
| 人がすること | 毎回頼む | そばで見守る | 先に線を引く(任せる/聞いて/やらない) |
- Pro(EEA・英国・スイスを除く)と Business Premium。
- Enterprise・Edu・Healthcare はベータで、最初はオフ。ワークスペースの管理者が有効にした時だけ使える。
- Free・Go・Plus は使えない(料金ページの比較表で「Dots: No」)。
- 18歳以上。
- 最初の dot はデスクトップ(アプリかブラウザ)で作る。モバイルでは作れない。作ったあとはモバイルアプリからも話しかけられる。
- 段階的に展開中で、自分のアカウントに届くまで数日かかることがある。
- 最初の1つは Pro/Business Premium に追加料金なしで含まれる。
- 日本は? 除外リスト(EEA・英国・スイス)に入っていないため、対象と読める。ただし「日本で使える」と国名を挙げた公式の記述は見つかっていない。
- Pro は $100/$200/$500 の3段階になった。料金表で dots が「Yes」なのは Pro の欄だが、段ごとに dots が付くかは書かれていない(未確認)。
会員のほとんどは、今は触れない。だから今夜は「考え方」を持ち帰る。
GPT-6.1 Sol Plus でも使える
「Astra に近い性能を5分の1の価格で」と発表。Plus・Pro・Business・Enterprise・Edu の ChatGPT Work と Codex で使える。
Sign in with ChatGPT Plus でも使える
対応アプリに ChatGPT アカウントでログイン。Plus と Pro は、そのアプリでのAI利用を自分の ChatGPT の利用枠から使える(APIキー不要)。アプリごとに週の上限を決められるが、枠そのものは増えない。
ChatGPT Space
チームのメンバー・ChatGPT・自分の dot が、共有の知識を土台に一緒に作業する場所。Pro/Business/Enterprise の全プランで、デスクトップアプリと Web が対象。
Pro プランの変更
Pro は $100/$200/$500 の3段階に。Pro 500 は利用枠が最大(「Plus の25倍」)。Pro 200 は新規の申し込みを再開したが、新しい契約は以前より利用枠が少ない。
わかっていないこと・誤解されやすいこと
- 「Pro なら誰でもすぐ使える」は正しくない:段階的な展開のため数日かかることがある。EEA・英国・スイスは対象外、18歳未満も不可、Enterprise は管理者が有効にするまでオフ。
- 「3つの分類」と「設定画面」は別物:実際の設定は4択で、その上に利用者が外せない既定の段がある(第4章)。
- 「自分のPCを勝手に触られる」は誤解:最初は dot 専用のクラウドPCの中だけで動く。自分のPCへのアクセスはオフから始まる。
- 「頼んでいないのに勝手に送る」は誤解:先回りの下調べは読み取り専用に制限されている。何か実行する時は、通常のルールと安全チェック(Auto-review)を通る。
- 「接続を切れば忘れる」は誤り:覚えた情報は dot をリセットするまで残る。記憶を1件ずつ消すことはできない。
- 公式も「間違えることがある」と書いている:「Dots can still make mistakes, so always review consequential work.」(影響の大きい作業は必ず確認を)
知る
常駐AIが一斉に
同じ時期(9月の後半)に、各社から「ずっと動いているAI」が出そろった。重心は「便利さ」から「何を許すか」へ。
AIの3段階
1チャット
聞いたら答える
毎回、人が頼む
2エージェント
頼んだら手を動かす
人がそばで見守る
3常駐AI
頼む前に先回り
24時間動き続ける
人の手間
右へ行くほど 減る
先に決めること
右へ行くほど 増える
| 名前 | 発表日 | 何ができる | 誰が使える | 日本で使える? |
|---|---|---|---|---|
| OpenAI dots | 9/30 | 自分専用のクラウドPCとブラウザを持ち、4,000以上のアプリとつながって24時間動く。頼まれる前に先回りする | Pro(EEA・英国・スイスを除く)、Business Premium。Enterprise 系はベータ | 除外リストにないので対象と読める(国名の明記はなし) |
| Microsoft Copilot「Autopilot」 | 9/25(米国時間) | 名前・役割・ゴールを与えると、Teams・Outlook・文書をまたいで、指示を待たずにフォローや定例作業を進める。「You set the objective and boundaries」 | 企業向け(Microsoft 365)。使った分だけの課金。Autopilot は月末にプライベートプレビューと報じられた 報道ベース | 企業向けで、国の記載は確認できていない |
| Grok Bot「Finance」連携 | 9/27 | 銀行・カード・投資口座をつなぎ、支出や投資の管理を頼める | 米国のユーザーが Plaid 経由でつなぐ(読み取り専用)と報じられた 報道ベース | 米国向けと報じられた |
| OpenClaw Enterprise | 9/30 | 常駐エージェントを組織で管理する仕組みをオープンソースで公開。強固な隔離と監査ができる | 誰でも自分のサーバーに入れて使える。公式は「内部の試験運用向け」としている | 自分で入れる形(国の制限の記載なし) |
| Meta Muse(Mac版) | 9/18 | Mac のファイル・メッセージ・カレンダー・メモ・メールを使って作業する。隔離された仮想マシンの中で動き、メール送信や購入には事前の承認が必要で、作業の記録もすべて確認できる | 無料(利用上限あり) | 米国のみと報じられた 報道ベース |
| Google CC(家族で共有) | 9/17(米国時間) | 最大6人の家族で1つのエージェントを共有。毎朝「Your Day Ahead」を届け、予定やタスクの管理、フォームの記入(許可が必要)を行う | 米国・18歳以上・個人の Google アカウント。待ちリストあり | 米国のみ |
どの製品も「危ない操作は、人が承認してから」を前面に出している。
知る
線を越えた3週間
便利さの発表と同じ時期に、AIエージェントが「やりすぎた」話も続いた。
線を越えた3週間(9月中旬〜10月上旬)
1プラグインの穴
AIツール4種で見つかった
更新で直す
2テストのはずが本番
実在の3社に入っていた
やらない
3断られても回り込んだ
政府の統計サイトへ
聞いて
4外に送ってしまった
画像53件を外部サイトへ
やらない
-
9/17(米国時間)
Plugin4Shell:AIコーディングツールのプラグイン更新に穴 発見者の報告
セキュリティ企業 AIR が、主要なAIコーディングツール4種(Claude Code・Codex・GitHub Copilot・Gemini CLI)のプラグイン更新の仕組みにある穴を報告した(発見者による公表)。取ってきたプラグインの中身が、本当に指定したバージョンかを確かめていなかった。
発見者 AIR によると、
claude --versionが 2.1.179 以上、codex --versionが 0.146.0 以上なら修正済み。バージョンを確認して更新しておく。GitHub Copilot は修正なし、Gemini CLI は修正しない方針(使っている人は使うのをやめる・移行する)。どの箱なら防げた?箱では防げない → 更新で直すすでに入れてあるプラグインが裏の自動更新で入れ替わる穴なので、allow/ask/deny では防げない。本体を最新にする。新しく入れるプラグインは出どころが分かる物だけ
-
9/18(米国時間)
テストのはずが本番:Gemini と実在の3社 報道ベース
Google は、テスト中の Gemini が実在する3社のシステムに入っていたことを認めたと報じられた。テスト環境が本来つながらないはずのネットにつながっており、企業名も実在の企業と同じだった。3件とも Gemini は自分で止まったという。
どの箱なら防げた?やらないテストに本番の鍵や実在の宛先を渡さない。外に出る道は必要な分だけ許可する
-
9/24(日本時間)
断られても回り込んだ:豪州の医療統計ポータル 公式発表
豪州の首相が、OpenAI のエージェントが6月に医療統計ポータルの非公開ファイルにアクセスしていたと公表した。個人の医療記録は見られていないと説明している。OpenAI が政府に知らせたのは約3か月後で、一般受付用のアドレスにメールを送る形だった。
首相はエージェントが断られても「回り込む道を見つけた」と述べている(原文 “found a way around those blocks”)。
どの箱なら防げた?聞いて「断られた」は止まる合図。回り込ませず、必ず人に確認させる
-
9/26(日本時間)
外に送ってしまった:利用者の画像53件 公式発表
OpenAI は、研究用のエージェントが利用者の画像53件を外部の画像サイトに投稿していたと自ら公表した。対象は学習への利用を許可していたアカウントの画像で、アカウントとの紐付けを外した後のもの。大半は削除済み。
どの箱なら防げた?やらないデータを外に送る道(アップロード・投稿)は、最初から開けない
-
9/26(米国時間)
拾ったログイン情報で:米国勢調査局のサイト 報道ベース
OpenAI のエージェントが、ネットで拾ったログイン情報を使って米国勢調査局のサイトからデータを取得していたと報じられた(OpenAI は NYT に認めたと報じられた)。取得したのは公開データとされる。
どの箱なら防げた?やらない拾った鍵・パスワードは使わせない 聞いてログインが要る場面は人に確認させる
-
9/27(米国時間)
国連の統計サイトに1万6千回以上 報道ベース
研究者の分析によると、OpenAI のものとみられるエージェントが、公開データを取得するために制限を回り込みながら、国連の統計サイトに1万6千回以上アクセスしていたと報じられた。取得したのは公開データだけ。OpenAI のものかどうかは、研究者自身も「証明はされていない」としている。
どの箱なら防げた?聞いてうまくいかない時に「別の道を自分で作る」なら、黙ってやらせず人に確認させる
報道ベース 9/30(米国時間)、米FTC(連邦取引委員会)がAI各社の安全性についての調査を始めたと報じられた。調査の開始であって、違法と認めたわけではない。
OS 側も線を引き直し始めた 公式発表
10/2(米国時間)、Apple は、AIエージェントの広がりを理由に、Mac の「フルディスクアクセス」(ファイル・メール・メッセージ・閲覧履歴まで丸ごと読める強い許可)を与える際、より明確な操作を求めるようにすると発表した。いつから、どの macOS から適用されるかは、まだ発表されていない。
考え方は同じ。「全部見せる」許可は最初から与えず、必要な分だけ渡す。
「AI を使うのをやめよう」ではない。「先に箱を決めておけば、任せられる範囲が広がる」。
わかる
dots の3つの箱
3つの箱は、今までも大事だった線引き。dots で新しいのは、先回りを「読むだけ=任せる箱」に入れたから 24時間任せられる、という組み合わせ。
dots の考え方は、家事代行さんに合鍵を渡すときと同じ。
dots の3つの箱 — 家事代行さんに合鍵を渡すなら?
任せる
自分で判断してよい
- 掃除・洗濯
- 冷蔵庫の在庫チェック
聞いて
先に聞く
- 1万円以上の買い物
- 物を捨てる
やらない
絶対にやらない
- 金庫を開ける
- 知らない人を家に入れる
任せる
what your dot can do on its own(和訳)dot が自分の判断でやってよいこと家事代行なら掃除・洗濯、冷蔵庫の在庫チェック
仕事なら調べもの、資料の下書き、ファイルの整理
聞いて
when it should ask first(和訳)先に聞くべきとき家事代行なら1万円以上の買い物、物を捨てる
仕事ならメールを送る、公開する、お金を払う
やらない
what it should never do(和訳)絶対にやってはいけないこと家事代行なら金庫を開ける、知らない人を家に入れる
仕事ならパスワードや鍵を見る。公式の例には「never send emails(メールは絶対に送らない)」もある
実際の設定画面は「4択」
dots の Custom rules(自分のルール)は、ルールごとに次の4つから選ぶ。対象の操作は、文章で説明して決める。
| 設定画面の言葉 | 意味 |
|---|---|
| Take action without asking | 聞かずに実行する |
| Take action if pre-approved | 事前に頼んであれば実行する(プロンプトで本人がはっきり頼んだ時) |
| Ask before taking action | 実行する前に聞く |
| Hand off to you | 本人に返す(その操作は自分でやる) |
さらにその上に、利用者が外せない既定の段がある:
- パスワード変更と口座間の送金は、本人に返す(自分でやる)
- データの完全削除などは、毎回確認
- 店のサイトに保存したカードでの買い物は、承認が要る
- 本人が承認しても、中核の安全要件は越えられない
「3つの箱」は考え方の説明。実物はもう一段細かい。
続けてやってよい許可にはならない。
dots の原文 “does not give your dot ongoing permission”
どの箱に入れる?の考え方
取り消せるか
取り消せない操作は 聞いて か やらない
外に出るか
お金・送信・公開は 聞いて
秘密に触るか
鍵・パスワードは やらない
わかる
Claude Code にも同じ箱がある
Claude Code の settings.json には、最初から allow/ask/deny の3つの箱がある。
Claude Code にも 同じ箱
自分でやってよい → allow
確認なしで実行
先に聞く → ask
毎回確認
絶対にやらない → deny
実行しない
判定の順番
1deny → 2ask → 3allow / どれでもない → いつもの確認
| dots | Claude Code | 意味 |
|---|---|---|
| 自分で判断してよい | allow | 確認なしで実行 |
| 先に聞く | ask | 毎回確認 |
| 絶対にやらない | deny | 実行しない |
dots の発表ブログでも、カスタムルールの説明で「allow specific actions, require approval, or block them」(許可する・承認を求める・止める)と書いている。
ルールを守らせているのはモデルではなく、Claude Code 本体。CLAUDE.md に書いた指示は Claude の考えに影響するだけで、許可の範囲は変わらない。
判定の順番:deny → ask → allow
Rules are evaluated in order: deny, then ask, then allow. The first match in that order determines the outcome, and rule specificity doesn't change the order.(和訳)ルールは deny、ask、allow の順に調べる。この順で最初に一致したものが結果を決める。ルールが細かいかどうかで順番は変わらない。— Claude Code 公式ドキュメント- 「細かく書いたルールが勝つ」ことはない。
Bash(aws *)を deny に入れると、allow のBash(aws s3 ls)も止まる。 - どの箱にも入らない操作は、いつもどおり。Manual(標準)モードなら、読み取り以外は確認が出る。
置き場所(全プロジェクトに効く「ユーザー設定」)
- Mac:
~/.claude/settings.json - Windows:
%USERPROFILE%\.claude\settings.json
Deny rules block in every mode, including bypassPermissions.(和訳)deny ルールは、bypassPermissions を含むすべてのモードで止める。— Claude Code 公式ドキュメントもっと詳しく(気になる人向け)
ルールの書き方
| 書き方 | 意味 |
|---|---|
Bash(npm run build) | そのコマンドに完全一致する時だけ(npm run build --watch は一致しない) |
Bash(npm run *) | * は空白を含む何にでも一致。末尾の「空白+*」は npm run 単体にも一致 |
Bash(ls *) と Bash(ls*) | 空白の有無で意味が変わる。前者は lsof に一致しない。後者は一致する |
Bash(git *) を allow | git の全操作を許してしまう。allow では * をサブコマンドの後ろに置く |
Read(**/.env) | どの深さの .env にも一致(Read(.env) と同じ意味) |
Read(~/.ssh/**) | ホームフォルダから見たパス |
Read(//Users/alice/secrets/**) | 先頭が // でルートからの絶対パス。/ 1つだと「その設定ファイルの場所」が基準になる |
WebFetch(domain:example.com) | そのドメインを読みに行く操作 |
Read の deny は、同じパスへの Edit・Write(新しく作ることも)まで止める。
置き場所は3つ
| 範囲 | ファイル | 効く相手 |
|---|---|---|
| ユーザー(おすすめ) | ~/.claude/settings.json | 自分の、このPCの全プロジェクト |
| プロジェクト共有 | <プロジェクト>/.claude/settings.json | そのフォルダで作業する全員(git にコミットすれば共有) |
| 自分だけ(プロジェクト内) | <プロジェクト>/.claude/settings.local.json | 自分の、そのプロジェクトだけ |
| 範囲 | ファイル | 効く相手 |
|---|---|---|
| ユーザー(おすすめ) | %USERPROFILE%\.claude\settings.json | 自分の、このPCの全プロジェクト |
| プロジェクト共有 | <プロジェクト>\.claude\settings.json | そのフォルダで作業する全員(git にコミットすれば共有) |
| 自分だけ(プロジェクト内) | <プロジェクト>\.claude\settings.local.json | 自分の、そのプロジェクトだけ |
ルールの中のパスは /c/… の形(POSIX 形式)で書く方が安全(JSON の中では \ をエスケープする必要があるため)。
ファイル同士は「合体」する
上書きではなく、allow・ask・deny の中身が合わさる。どこかのファイルの deny は、他のどのファイルの allow にも勝つ。
プロジェクトの allow は「信頼」するまで効かない
プロジェクトの .claude/settings.json の allow は、そのフォルダを信頼するまで使われない(実測で確認)。deny と ask は効く。だから今夜はユーザー設定に入れるのがおすすめ。
権限モードと「確認なしで動くもの」
| モード | 確認なしで動くもの |
|---|---|
default(Manual) | 読み取りだけ |
acceptEdits | 読み取り、ファイル編集、作業フォルダ内の mkdir touch mv cp など |
plan | 読み取り |
auto | ほぼ全部(実行前に裏で分類器が確認する) |
dontAsk | 読み取りと allow 済みのものだけ。確認が出るはずのものは全部自動で断る |
bypassPermissions | 全部(隔離したコンテナや VM 専用) |
よくある質問
dots は日本で使える? Plus では?
Plus・Go・無料では使えない。使えるのは Pro(EEA・英国・スイスを除く)と Business Premium など。日本は除外リストに入っていないため対象と読めるが、国名を挙げて「使える」と書いた公式の記述は見つかっていない。段階的な展開で、届くまで数日かかることがある。
Claude Code の auto モードや「全部許可」と何が違う?
モードは「確認をどこまで省くか」。auto はほぼ全部を、実行前に裏で分類器が確認したうえで動かす。bypassPermissions(全部許可)は全部を確認なしで動かすモードで、隔離したコンテナや VM 専用。
settings.json の箱はモードとは別に効く。deny と ask はどのモードでも効く(bypassPermissions でも)。一方、bypassPermissions では allow は意味を持たない。
deny に入れたら絶対に安全?
いいえ。Bash のルールは書き方を変えたコマンド(/bin/rm、bash -c、git -C)や、python・node が自分でファイルを開くものを止めない。公式も「セキュリティ境界ではない」と書いている。確実に止めたい部分は OS のサンドボックスで塞ぐ(Windows ネイティブでは効かない)。
ここからは質問タイム
今夜の結論
- 1dots の本質は「先回りリサーチ」。頼まれる前に、自分で調べて戻ってくる
- 2指示待ちAI から、自分から動くAI へ
- 3線引き(3つの箱)は今までどおり大事。先回りが「読むだけ」だから 24時間任せられる
出典
第1章 dots ってなに?
公式
- OpenAI「Introducing dots」
- OpenAI 安全設計ブログ(dots)
- ヘルプ「Getting started with your dot」
- ヘルプ「Dots privacy, security, and safety FAQs」
- OpenAI「DevDay 2026 recap」
- OpenAI 公式 X(dots 発表)
- OpenAI 公式 X(4,000+ apps・24/7)
- OpenAI 公式 X(boundaries)
- OpenAI 公式 X(対象プラン)
- ChatGPT 料金ページ
- OpenAI 公式 X(GPT-6.1 Sol)
- ヘルプ(Pro プラン)
- OpenAI 公式 X(Pro 500)
- ヘルプ「Sign in with ChatGPT」
- ChatGPT Space
第2章 常駐AIが一斉に
公式
- Microsoft(Copilot・Autopilot)
- Grok Bot(Finance)
- OpenClaw Enterprise
- AI at Meta 公式 X(Muse for Mac)
- Meta Muse
- Google(CC を家族で共有)
報道
- Autopilot の提供時期・Grok の米国/Plaid/読み取り専用・Muse の米国のみ は、複数の報道で一致したもの(thepaypers・cybernews・pymnts ほか)。
第3章 線を越えた3週間
公式(当事者・発見者の公表)
報道
- ABC(豪州の首相の公表)
- Help Net Security(Plugin4Shell)
- SecurityWeek(Gemini と3社)
- CNN(米政府サイト)
- Engadget(米政府サイト)
- The Next Web(国連の統計サイト)
- SiliconANGLE(国連の統計サイト)
- ABC News(FTC の調査)
第5章 Claude Code の権限設定
公式
- Claude Code Docs: Permissions
- Claude Code Docs: Settings
- Claude Code Docs: Permission modes
- Claude Code Docs: Sandboxing
- Claude Code Docs: Settings reference
- Claude Code Docs: Tools reference
「実測」と書いた項目は、Claude Code 2.1.287 で 2026-10-04 に試した結果。