FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録
コマンド実行を標準の承認モデルへ戻す
過剰な独自制御を外し、安全境界と人間の判断を保った直接実行へ整える
目的
独自の許可分類、既定拒否のhook、専用wrapperが多層化し、通常作業だけでなく、例外対応や中止を含む作業ライフサイクルまで停止しやすくなっていた。
実行手段を標準のsandboxと承認判断へ戻しながら、秘密情報の非露出、破壊的操作の禁止、利用者の変更保護、重要操作の人間承認を維持する必要があった。
実装
コマンドを広く許可・拒否する独自ruleを縮小し、再帰的な強制削除だけを明示的な禁止として残した。それ以外は実行環境のsandboxと承認判定へ委ね、必要な操作は対象と影響を示したうえで直接実行する構成へ戻した。
すべてのコマンドを既定で止めるhookと、実行経路を固定していたwrapper群を削除した。Gitと外部サービスの操作は対象範囲を固定して直接行い、外部状態を変更した後は同じ経路で実状態を読み直す手順へ統一した。
- 秘密情報、認証情報、account email、生の接続先を出力や記録へ残さない。
- 強制更新、広範な破棄、remote上の作業参照の削除などは、対象と影響が明示承認されない限り実行しない。
- 重要な公開・適用操作と作業終了時の外部状態変更は、定められた人間の承認境界を維持する。
- 通常系から外れた場合は、確認済み事実、未確認事項、実在するblocker、残存riskを分けて提示する。
初回確認で、作業ライフサイクルの実行主体、別領域を確認する方法、補助的な観測記録の扱い、接続先確認時の情報露出に矛盾が見つかった。実行主体を明確化し、別領域は直接確認し、補助記録の欠落だけで停止せず、生の接続先を表示しない確認方法へ修正した。
設定、agent定義、skill、運用文書、review手順を横断して同じ境界へ同期した。形式解析、削除済み経路への参照検索、禁止ruleの形、差分整合を検査し、新しいagentを追加せず既存の実行容量を保った。
最終状態では、独自hookによる再帰判定を設定面から外し、標準のapproval policyとworkspace sandboxを正本に戻した。
approval_policy = "on-request"
sandbox_mode = "workspace-write"
web_search = "cached"
project_doc_max_bytes = 65536
project_root_markers = [".git", "AGENTS.md"]図を描画しています…
確認したこと
確認結果
独自ruleは再帰的な強制削除を禁止する1件に縮小され、広範な許可分類と既定拒否hookは残っていなかった。
削除したwrapperと補助経路への現行実行依存はなく、直接操作と実状態の再確認へ手順が揃っていた。
初回確認で見つかった3つの安全・責任境界の不整合は修正され、再確認で未解消の指摘はなかった。
形式解析、構文確認、参照検索、禁止rule検査、差分整合が通り、変更は対象へ反映されていた。継続的な自動検査がないことと、禁止表記の変形は標準の承認境界にも依存することが残存riskである。
完了とした根拠
独自の実行制御を最小化し、削除対象と参照を横断確認したうえで、安全境界、責任主体、例外時の判断方法を統一し、形式・構文・rule・差分の検査を通して対象へ反映できたことをもって完了とした。