
Summary
ひと目でわかる要約
- 広告選択とAI回答生成を分け、会話原文ではなく必要最小限の意図信号だけを渡します。
- ローカルモデルは外部送信を減らしますが、ファイル・シェル・ネットワーク権限まで自動で安全にはしません。
- 外部ツールへのアクセスは身元確認、ポリシー、短命資格情報、監査記録を通すべきです。
資料基準:2026年8月12日午前、韓国時間
今日の技術項目は日付を直す必要があった。ChatGPT広告の韓国拡大予告は5月、GitHub Copilot CLIのローカルモデルは4月、Vercel Connectの公開ベータは6月の発表だった。それでも三つを並べると一つの原則が見える。エージェントが賢くなるほど、接続より先に入館証を設計する。
出前を一度頼むために、玄関番号と権利書の場所を一緒に送る必要はない。AIのツール呼び出しも同じだ。
1. 広告と回答を別の線路に置く
OpenAIは、ChatGPT広告が回答に影響せず、会話は広告主へ共有されないと説明する。製品では文章ではなく構造がその約束を守る必要がある。
私は次のように分ける。
利用者の会話 -> 回答モデル -> 回答
最小限の意図信号 -> 別の広告選択系 -> 広告領域
- 広告候補を回答プロンプトへ入れない。
- 会話原文ではなく必要な意図カテゴリだけを渡す。
- 回答ログと広告表示ログの保存目的を分ける。
- 利用者が個人化を止め、関連記録を削除できるようにする。
- 有料表示だと画面で明示する。
回答と広告を同じ鍋で煮ると、どの材料が味を変えたのか後から説明しにくい。
2. ローカルモデルは一つの境界を縮めるが、権限問題を消さない
GitHub Copilot CLIは独自プロバイダーとOllama、vLLMなどのローカルモデルを使える。オフラインモードではGitHubサーバー通信とテレメトリーを止められる。
これは機密コードが外へ出る経路を減らす。しかしローカルモデルが全ファイル、全コマンド、全内部サーバーを読めるなら、危険はPC内に残る。外出しないことと、家中の引き出しを開け放つことは別だ。
私は実行場所とは別に次を制限する。
- 読める作業フォルダー
- 実行できるコマンド
- 接続できるネットワーク先
- セッション時間と最大呼び出し数
- 結果を外部へ出せるか
出典:GitHub Copilot CLIのBYOK・ローカルモデル・オフラインモード、GitHub BYOK文書
3. 外部ツールには短命な入館証を出す
Vercel ConnectはアプリがOIDCで身元を証明してから外部サービス用トークンを要求する。要求にはプロバイダーのスコープ、インストール先、資源制限、追加権限条件を含められる。長期秘密鍵をエージェント環境に置き続けなくてよい。
目標の流れは次の通りだ。
エージェント -> アプリ身元 -> ポリシー検査 -> 短命トークン -> 外部サービス
監査には以下を残す。
- 誰が要求したか
- どのプロジェクトと環境か
- どの権限範囲を得たか
- どのサービスと資源を呼んだか
- いつ失効・更新・破棄されたか
- 成功、失敗、再試行の回数
マスターキーを良い金庫へ移すだけでは足りない。漏れればマスターキーのままだ。小さい扉だけを短時間開く鍵が必要だ。
出典:Vercel Connectの発表、Vercel Connect実装ガイド
4. 未確認の製品名より境界を先に作る
提供されたブリーフィングにはDaybreak Red・Blue、GHES 3.22、100以上のConnectサービス、当日のObservability機能が登場した。確認できた公式資料はDaybreakの方向、Copilot CLIのローカルモデル、Connectの短命資格情報までは支えるが、すべての日付と製品構成までは確認できない。
存在を確認できないスイッチをコードに仮定しない。製品名が変わっても残る境界を先に作る。
- 回答生成と広告選択を分離
- モデル利用とツール権限を分離
- ローカル・外部モデルを交換できるゲートウェイ
- 作業単位の最小権限と有効期限
- ネットワーク・ファイル・コマンドの許可リスト
- 資格情報とツール利用の監査ログ
今日の結論は、エージェントには能力表より入館証を先に付けることだ。デモはモデルが作るが、長く続くサービスは境界が作る。
反応を残すと、重複防止のためランダムな識別子がこのブラウザーに保存される場合があります。

