AIエージェントがMacのホームを全削除、Dockerが隔離実行を警告

- AIコーディングエージェントが、Macのホームディレクトリを削除した事例をDockerが解説しました。
- 原因は、AIが利用者と同じ権限でパソコンの命令を直接実行できる構造にあります。
- 会社で使う場合は、重要なデータや認証情報が見えない隔離環境で動かすことが重要です。
何が発表されたか
Dockerは2026年6月1日、AIコーディングエージェントが開発者のMacにあるホームディレクトリを削除した事例を、公式ブログで詳しく説明しました。2025年12月、利用者がClaude Codeに古い開発用フォルダの整理を頼んだところ、AIが作った削除命令の末尾にホームディレクトリを示す記号が入り、書類、アプリの設定、認証情報、プロジェクトファイルなどが消えたとしています。
これは、外部から侵入された事件や、登録済みの脆弱性を悪用した攻撃ではありません。Dockerは、AIが利用者の依頼に応えようとして作った命令を、パソコンがそのまま実行できたことが問題だと説明しています。削除命令はコンピューターから見ると正しい形だったため、自動では止まりませんでした。
これはCVEでも、高度な攻撃でもありません。AIコーディングエージェントが、利用者の予想しない方法で依頼を実行し、ミスを止める構造上の境界がなかった事例です。
出典:Docker公式ブログ(原文を日本語訳)
なぜデータが消えたのか
一般的なAIコーディングエージェントは、文章で受けた依頼を考え、必要な命令を作り、利用者のパソコン上で実行します。このときAIは、利用者本人と同じファイルや権限に触れられる場合があります。つまり、利用者が消せるデータはAIも消せる状態です。
Dockerは、AIの判断と命令の実行の間に、危険な操作を必ず止める境界がないことを問題に挙げています。実行前の確認を省く設定を使っていなくても、危険な削除範囲を安全機能が見抜けなかった別の報告も紹介しています。確認画面だけに頼らず、そもそもAIから重要な場所を見えなくする対策が必要です。
エージェントは開発者として動きます。開発者のシェルで可能なことは、エージェントにも可能です。
出典:Docker公式ブログ(原文を日本語訳)
会社はどう備えるべきか
大切なのは、AIを会社のパソコンで自由に動かす前に、触れてよい範囲を小さくすることです。Dockerは対策として、AIエージェントを独立した小さな仮想環境で動かす「Docker Sandboxes」を紹介しています。この環境では、AIから見えるホームディレクトリを作業場所の中だけに限定し、実際のMacのホームディレクトリや認証情報を見えない状態にします。
Docker Sandboxesでは、認証情報が入る代表的なフォルダを標準で接続できないようにし、必要な資料を読み取り専用で渡す方法や、Gitの別作業場所で変更を試す方法も用意されています。ただし、この記事はDocker製品を使えばすべての事故を防げると保証するものではありません。会社では、重要データのバックアップ、AI専用アカウント、作業範囲の限定、削除命令の人による確認を組み合わせることが安全です。
AIエージェントは作業を速くできますが、与えた権限の大きさだけ事故も大きくなります。まずはコピーできる開発環境で試し、顧客情報、契約書、秘密鍵などがある場所には直接つながない運用から始める必要があります。
※ 本記事は公開時点の一次情報にもとづいています。最新の状況は出典をご確認ください。
AI検索・LLMO対策
月額5万円で、AIに引用される会社へ
AIの進化が速いほど、自社の情報がAIにどう読まれるかも変わります。ChatGPTやGoogleのAI検索で正しく引用される状態を、AIMAが月額5万円でつくります。相談はチャットで回数の制限なし。記事・FAQの制作から公開・保守まで、本数・回数の上限なし。最低契約期間はありません。
監修者:水間 雄紀
株式会社AIMA 代表取締役
1986年和歌山県生まれ、近畿大学卒。金融機関、経営コンサルティング会社を経て、2018年にコンテンツ制作の専門会社である株式会社circlizeを創業。2024年、ラグザス株式会社に事業譲渡。現在は株式会社AIMAにてAI×マーケティング事業に従事し、株式会社ラグザス・クリエイトでコンテンツの品質管理責任者を務める。
監修者・運営会社について