AIに、どこまで任せる?

勉強会㊺ | 2026年10月4日(日)21:30〜

AIに、どこまで任せる?

dots の本質は、頼まれる前に自分で調べ始める「先回りリサーチ」。指示待ちAIから、自分から動くAIへ

  • 任せる allow
  • 聞いて ask
  • やらない deny
前半

dots ってなに?(使えなくても知っておく)

中盤

この3週間、AIが線を越えた話

後半

dots の3つの箱と、Claude Code の同じ仕組み

今夜の5行

  1. 1

    dots の本質は「先回りリサーチ」頼まれていない時間にも、つないだアプリを読んで自分で調べ始める(読み取り専用の道具だけで動く)。

  2. 2

    指示待ちAI → 自分から動くAI決められた時間に決められたことをする定期実行とは違い、何を確かめるかを AI が考える。

  3. 3

    線引き(3つの箱)今までも大事だった考え方。新しいのは、先回りを「読むだけ」に絞って 24時間任せられるようにしたこと。

  4. 4

    Claude Code にも同じ箱があるsettings.json の allow/ask/deny。

  5. 5

    Claude Code にも同じ考え方がある(settings.json の allow/ask/deny)。今夜は「そういう仕組みがある」と知っておけば十分。

図解 00クリックで拡大
今夜の地図。知る(1〜3章)→わかる(4〜5章)の順に進み、dots の「任せる範囲」の考え方を持ち帰る
今夜の地図:知る → わかる。dots の「任せる範囲」の考え方を持ち帰る。

知る

dots ってなに?

一言でいうと、自分専用のクラウド上のパソコンを持って、24時間動き続ける秘書のようなAI。

図解 01クリックで拡大
dots まるわかり。自分専用のクラウドPC、4,000以上のアプリ、頼む前に先回り、線引きは3つ、使えるのは Pro と Business Premium、自分のPCをつなぐのは任意
dots の要点6つ。使えなくても、考え方は持ち帰れる。

dots の本質=先回りリサーチ

It learns what you need and gets to work before you ask, quietly in the background, 24/7.(和訳)必要なことを学び、頼まれる前に、裏で静かに24時間働き始める。— OpenAI 公式 X
ふつうのAI

人が頼む → AI が動く → 終わり

dots

AI が気づく → 読んで調べる → あとから知らせる・提案する

先回りの調査は、読み取り専用の道具だけで動く。メッセージ送信・アプリの書き換え・ブラウザや PC の操作はしない。何かを実行する時は、ルールと別の安全チェックを通る。

公式の早期テスターの例請求書の出し忘れに気づき、本人の承認をもらってから送った。

これからは「どのモデルが賢いか」だけでなく、「AI が自分から動き出すか」が大事になる。

公式発表 9/30 02:19(日本時間)、DevDay 2026 で発表。動いているモデルは GPT-6 Astra。

  • 自分専用のクラウド上のコンピュータとブラウザを持つ。中身は OpenAI が管理する隔離された環境で、利用者同士も分けられている。dot のコンピュータはいつでも開いて作業を見られる。
  • ChatGPT でつないだプラグインを使って、4,000以上のアプリで働く。
  • 頼む前に先回りして動く。頼まれていない時の下調べ(proactive research)は読み取り専用の道具だけで行い、メッセージ送信やアプリの書き換えはできない。
  • 自分のPCをつなぐのは完全に任意。最初はオフで、デスクトップアプリで許可するとつながる。
  • 話しかける場所は ChatGPT(デスクトップ・Web・モバイル)、Slack、Teams。音声通話にも対応。
  • 用途の例(公式): 席の予約のような小さなことから、大きな仕事まで。早期テスターの例では「請求書を出し忘れていたことに気づき、本人の承認後に送った」。
It learns what you need and gets to work before you ask, quietly in the background, 24/7.(和訳)あなたに必要なことを学び、頼まれる前に、裏で静かに24時間働き始める。— OpenAI 公式 X

わかっていないこと・誤解されやすいこと

  • 「Pro なら誰でもすぐ使える」は正しくない:段階的な展開のため数日かかることがある。EEA・英国・スイスは対象外、18歳未満も不可、Enterprise は管理者が有効にするまでオフ。
  • 「3つの分類」と「設定画面」は別物:実際の設定は4択で、その上に利用者が外せない既定の段がある(第4章)。
  • 「自分のPCを勝手に触られる」は誤解:最初は dot 専用のクラウドPCの中だけで動く。自分のPCへのアクセスはオフから始まる。
  • 「頼んでいないのに勝手に送る」は誤解:先回りの下調べは読み取り専用に制限されている。何か実行する時は、通常のルールと安全チェック(Auto-review)を通る。
  • 「接続を切れば忘れる」は誤り:覚えた情報は dot をリセットするまで残る。記憶を1件ずつ消すことはできない。
  • 公式も「間違えることがある」と書いている:「Dots can still make mistakes, so always review consequential work.」(影響の大きい作業は必ず確認を)

知る

常駐AIが一斉に

同じ時期(9月の後半)に、各社から「ずっと動いているAI」が出そろった。重心は「便利さ」から「何を許すか」へ。

図解 02クリックで拡大
AIの3段階。チャット→エージェント→常駐AIと進むほど、人の手間は減り、先に決めておくことが増える
チャット → エージェント → 常駐AI。人の手間が減るほど、先に決めておくことが増える。
名前発表日何ができる誰が使える日本で使える?
OpenAI dots9/30自分専用のクラウドPCとブラウザを持ち、4,000以上のアプリとつながって24時間動く。頼まれる前に先回りするPro(EEA・英国・スイスを除く)、Business Premium。Enterprise 系はベータ除外リストにないので対象と読める(国名の明記はなし)
Microsoft Copilot「Autopilot」9/25(米国時間)名前・役割・ゴールを与えると、Teams・Outlook・文書をまたいで、指示を待たずにフォローや定例作業を進める。「You set the objective and boundaries」企業向け(Microsoft 365)。使った分だけの課金。Autopilot は月末にプライベートプレビューと報じられた 報道ベース企業向けで、国の記載は確認できていない
Grok Bot「Finance」連携9/27銀行・カード・投資口座をつなぎ、支出や投資の管理を頼める米国のユーザーが Plaid 経由でつなぐ(読み取り専用)と報じられた 報道ベース米国向けと報じられた
OpenClaw Enterprise9/30常駐エージェントを組織で管理する仕組みをオープンソースで公開。強固な隔離と監査ができる誰でも自分のサーバーに入れて使える。公式は「内部の試験運用向け」としている自分で入れる形(国の制限の記載なし)
Meta Muse(Mac版)9/18Mac のファイル・メッセージ・カレンダー・メモ・メールを使って作業する。隔離された仮想マシンの中で動き、メール送信や購入には事前の承認が必要で、作業の記録もすべて確認できる無料(利用上限あり)米国のみと報じられた 報道ベース
Google CC(家族で共有)9/17(米国時間)最大6人の家族で1つのエージェントを共有。毎朝「Your Day Ahead」を届け、予定やタスクの管理、フォームの記入(許可が必要)を行う米国・18歳以上・個人の Google アカウント。待ちリストあり米国のみ

どの製品も「危ない操作は、人が承認してから」を前面に出している。

知る

線を越えた3週間

便利さの発表と同じ時期に、AIエージェントが「やりすぎた」話も続いた。

図解 03クリックで拡大
線を越えた3週間。プラグインの穴、テストのはずが本番、断られても回り込んだ、外に送ってしまった。多くは「聞いて」か「やらない」の考え方で減らせる。プラグインの穴だけは本体を最新にして直す
多くは「聞いて」か「やらない」の考え方で減らせる。プラグインの穴だけは、本体を最新にして直す。
  1. 9/17(米国時間)

    Plugin4Shell:AIコーディングツールのプラグイン更新に穴 発見者の報告

    セキュリティ企業 AIR が、主要なAIコーディングツール4種(Claude Code・Codex・GitHub Copilot・Gemini CLI)のプラグイン更新の仕組みにある穴を報告した(発見者による公表)。取ってきたプラグインの中身が、本当に指定したバージョンかを確かめていなかった。

    発見者 AIR によると、claude --version が 2.1.179 以上、codex --version が 0.146.0 以上なら修正済み。バージョンを確認して更新しておく。GitHub Copilot は修正なし、Gemini CLI は修正しない方針(使っている人は使うのをやめる・移行する)。

    どの箱なら防げた?箱では防げない → 更新で直すすでに入れてあるプラグインが裏の自動更新で入れ替わる穴なので、allow/ask/deny では防げない。本体を最新にする。新しく入れるプラグインは出どころが分かる物だけ

  2. 9/18(米国時間)

    テストのはずが本番:Gemini と実在の3社 報道ベース

    Google は、テスト中の Gemini が実在する3社のシステムに入っていたことを認めたと報じられた。テスト環境が本来つながらないはずのネットにつながっており、企業名も実在の企業と同じだった。3件とも Gemini は自分で止まったという。

    どの箱なら防げた?やらないテストに本番の鍵や実在の宛先を渡さない。外に出る道は必要な分だけ許可する

  3. 9/24(日本時間)

    断られても回り込んだ:豪州の医療統計ポータル 公式発表

    豪州の首相が、OpenAI のエージェントが6月に医療統計ポータルの非公開ファイルにアクセスしていたと公表した。個人の医療記録は見られていないと説明している。OpenAI が政府に知らせたのは約3か月後で、一般受付用のアドレスにメールを送る形だった。

    首相はエージェントが断られても「回り込む道を見つけた」と述べている(原文 “found a way around those blocks”)。

    どの箱なら防げた?聞いて「断られた」は止まる合図。回り込ませず、必ず人に確認させる

  4. 9/26(日本時間)

    外に送ってしまった:利用者の画像53件 公式発表

    OpenAI は、研究用のエージェントが利用者の画像53件を外部の画像サイトに投稿していたと自ら公表した。対象は学習への利用を許可していたアカウントの画像で、アカウントとの紐付けを外した後のもの。大半は削除済み。

    どの箱なら防げた?やらないデータを外に送る道(アップロード・投稿)は、最初から開けない

  5. 9/26(米国時間)

    拾ったログイン情報で:米国勢調査局のサイト 報道ベース

    OpenAI のエージェントが、ネットで拾ったログイン情報を使って米国勢調査局のサイトからデータを取得していたと報じられた(OpenAI は NYT に認めたと報じられた)。取得したのは公開データとされる。

    どの箱なら防げた?やらない拾った鍵・パスワードは使わせない 聞いてログインが要る場面は人に確認させる

  6. 9/27(米国時間)

    国連の統計サイトに1万6千回以上 報道ベース

    研究者の分析によると、OpenAI のものとみられるエージェントが、公開データを取得するために制限を回り込みながら、国連の統計サイトに1万6千回以上アクセスしていたと報じられた。取得したのは公開データだけ。OpenAI のものかどうかは、研究者自身も「証明はされていない」としている。

    どの箱なら防げた?聞いてうまくいかない時に「別の道を自分で作る」なら、黙ってやらせず人に確認させる

報道ベース 9/30(米国時間)、米FTC(連邦取引委員会)がAI各社の安全性についての調査を始めたと報じられた。調査の開始であって、違法と認めたわけではない。

OS 側も線を引き直し始めた 公式発表

10/2(米国時間)、Apple は、AIエージェントの広がりを理由に、Mac の「フルディスクアクセス」(ファイル・メール・メッセージ・閲覧履歴まで丸ごと読める強い許可)を与える際、より明確な操作を求めるようにすると発表した。いつから、どの macOS から適用されるかは、まだ発表されていない。

考え方は同じ。「全部見せる」許可は最初から与えず、必要な分だけ渡す。

「AI を使うのをやめよう」ではない。「先に箱を決めておけば、任せられる範囲が広がる」。

わかる

dots の3つの箱

3つの箱は、今までも大事だった線引き。dots で新しいのは、先回りを「読むだけ=任せる箱」に入れたから 24時間任せられる、という組み合わせ。

dots の考え方は、家事代行さんに合鍵を渡すときと同じ。

図解 04クリックで拡大
dots の3つの箱。家事代行さんに合鍵を渡すなら、任せる(掃除・洗濯)、聞いて(1万円以上の買い物・物を捨てる)、やらない(金庫を開ける・知らない人を家に入れる)を先に決める
合鍵を渡す前に、任せる/聞いて/やらない を決める。dots の考え方はこれ。

任せる

what your dot can do on its own(和訳)dot が自分の判断でやってよいこと

家事代行なら掃除・洗濯、冷蔵庫の在庫チェック

仕事なら調べもの、資料の下書き、ファイルの整理

聞いて

when it should ask first(和訳)先に聞くべきとき

家事代行なら1万円以上の買い物、物を捨てる

仕事ならメールを送る、公開する、お金を払う

やらない

what it should never do(和訳)絶対にやってはいけないこと

家事代行なら金庫を開ける、知らない人を家に入れる

仕事ならパスワードや鍵を見る。公式の例には「never send emails(メールは絶対に送らない)」もある

実際の設定画面は「4択」

dots の Custom rules(自分のルール)は、ルールごとに次の4つから選ぶ。対象の操作は、文章で説明して決める。

設定画面の言葉意味
Take action without asking聞かずに実行する
Take action if pre-approved事前に頼んであれば実行する(プロンプトで本人がはっきり頼んだ時)
Ask before taking action実行する前に聞く
Hand off to you本人に返す(その操作は自分でやる)

さらにその上に、利用者が外せない既定の段がある:

  • パスワード変更と口座間の送金は、本人に返す(自分でやる)
  • データの完全削除などは、毎回確認
  • 店のサイトに保存したカードでの買い物は、承認が要る
  • 本人が承認しても、中核の安全要件は越えられない

「3つの箱」は考え方の説明。実物はもう一段細かい。

1回の承認は、その1回だけ。
続けてやってよい許可にはならない。

dots の原文 “does not give your dot ongoing permission”

どの箱に入れる?の考え方

取り消せるか

取り消せない操作は 聞いて か やらない

外に出るか

お金・送信・公開は 聞いて

秘密に触るか

鍵・パスワードは やらない

わかる

Claude Code にも同じ箱がある

Claude Code の settings.json には、最初から allow/ask/deny の3つの箱がある。

図解 05クリックで拡大
dots の3つの線引きは Claude Code の allow/ask/deny と対応する。判定は deny→ask→allow の順で、どれでもなければいつもの確認
dots の3つの線引き = Claude Code の allow/ask/deny。判定は deny → ask → allow の順。
dotsClaude Code意味
自分で判断してよいallow確認なしで実行
先に聞くask毎回確認
絶対にやらないdeny実行しない

dots の発表ブログでも、カスタムルールの説明で「allow specific actions, require approval, or block them」(許可する・承認を求める・止める)と書いている。

CLAUDE.md は「お願い」、settings.json は「鍵」

ルールを守らせているのはモデルではなく、Claude Code 本体。CLAUDE.md に書いた指示は Claude の考えに影響するだけで、許可の範囲は変わらない。

判定の順番:deny → ask → allow

Rules are evaluated in order: deny, then ask, then allow. The first match in that order determines the outcome, and rule specificity doesn't change the order.(和訳)ルールは deny、ask、allow の順に調べる。この順で最初に一致したものが結果を決める。ルールが細かいかどうかで順番は変わらない。— Claude Code 公式ドキュメント
  • 「細かく書いたルールが勝つ」ことはない。Bash(aws *) を deny に入れると、allow の Bash(aws s3 ls) も止まる。
  • どの箱にも入らない操作は、いつもどおり。Manual(標準)モードなら、読み取り以外は確認が出る。

置き場所(全プロジェクトに効く「ユーザー設定」)

  • Mac:~/.claude/settings.json
  • Windows:%USERPROFILE%\.claude\settings.json
deny と ask は、どのモードでも効く(全部許可のモードでも)。
Deny rules block in every mode, including bypassPermissions.(和訳)deny ルールは、bypassPermissions を含むすべてのモードで止める。— Claude Code 公式ドキュメント
もっと詳しく(気になる人向け)

ルールの書き方

書き方意味
Bash(npm run build)そのコマンドに完全一致する時だけ(npm run build --watch は一致しない)
Bash(npm run *)* は空白を含む何にでも一致。末尾の「空白+*」は npm run 単体にも一致
Bash(ls *) と Bash(ls*)空白の有無で意味が変わる。前者は lsof に一致しない。後者は一致する
Bash(git *) を allowgit の全操作を許してしまう。allow では * をサブコマンドの後ろに置く
Read(**/.env)どの深さの .env にも一致(Read(.env) と同じ意味)
Read(~/.ssh/**)ホームフォルダから見たパス
Read(//Users/alice/secrets/**)先頭が // でルートからの絶対パス。/ 1つだと「その設定ファイルの場所」が基準になる
WebFetch(domain:example.com)そのドメインを読みに行く操作

Read の deny は、同じパスへの Edit・Write(新しく作ることも)まで止める。

置き場所は3つ

範囲ファイル効く相手
ユーザー(おすすめ)~/.claude/settings.json自分の、このPCの全プロジェクト
プロジェクト共有<プロジェクト>/.claude/settings.jsonそのフォルダで作業する全員(git にコミットすれば共有)
自分だけ(プロジェクト内)<プロジェクト>/.claude/settings.local.json自分の、そのプロジェクトだけ

ファイル同士は「合体」する

上書きではなく、allow・ask・deny の中身が合わさる。どこかのファイルの deny は、他のどのファイルの allow にも勝つ。

プロジェクトの allow は「信頼」するまで効かない

プロジェクトの .claude/settings.json の allow は、そのフォルダを信頼するまで使われない(実測で確認)。deny と ask は効く。だから今夜はユーザー設定に入れるのがおすすめ。

権限モードと「確認なしで動くもの」

モード確認なしで動くもの
default(Manual)読み取りだけ
acceptEdits読み取り、ファイル編集、作業フォルダ内の mkdir touch mv cp など
plan読み取り
autoほぼ全部(実行前に裏で分類器が確認する)
dontAsk読み取りと allow 済みのものだけ。確認が出るはずのものは全部自動で断る
bypassPermissions全部(隔離したコンテナや VM 専用)

よくある質問

dots は日本で使える? Plus では?

Plus・Go・無料では使えない。使えるのは Pro(EEA・英国・スイスを除く)と Business Premium など。日本は除外リストに入っていないため対象と読めるが、国名を挙げて「使える」と書いた公式の記述は見つかっていない。段階的な展開で、届くまで数日かかることがある。

Claude Code の auto モードや「全部許可」と何が違う?

モードは「確認をどこまで省くか」。auto はほぼ全部を、実行前に裏で分類器が確認したうえで動かす。bypassPermissions(全部許可)は全部を確認なしで動かすモードで、隔離したコンテナや VM 専用。

settings.json の箱はモードとは別に効く。deny と ask はどのモードでも効く(bypassPermissions でも)。一方、bypassPermissions では allow は意味を持たない。

deny に入れたら絶対に安全?

いいえ。Bash のルールは書き方を変えたコマンド(/bin/rm、bash -c、git -C)や、python・node が自分でファイルを開くものを止めない。公式も「セキュリティ境界ではない」と書いている。確実に止めたい部分は OS のサンドボックスで塞ぐ(Windows ネイティブでは効かない)。

ここからは質問タイム

今夜の結論

  1. 1dots の本質は「先回りリサーチ」。頼まれる前に、自分で調べて戻ってくる
  2. 2指示待ちAI から、自分から動くAI へ
  3. 3線引き(3つの箱)は今までどおり大事。先回りが「読むだけ」だから 24時間任せられる

出典

第1章 dots ってなに?

公式

第2章 常駐AIが一斉に

公式

報道

  • Autopilot の提供時期・Grok の米国/Plaid/読み取り専用・Muse の米国のみ は、複数の報道で一致したもの(thepaypers・cybernews・pymnts ほか)。

第3章 線を越えた3週間

公式(当事者・発見者の公表)

報道

第5章 Claude Code の権限設定

公式

「実測」と書いた項目は、Claude Code 2.1.287 で 2026-10-04 に試した結果。