Grok WorldGrok Build CLI field station
信号ロック
NAV

GROK BUILD CLI / 06

Permissions と sandbox を重ねる

Permissions は判断 gate、sandbox は動作境界です。安全利用には両方と明確な platform model が必要です。

CHANNEL制御された実行 / 上級 / 12 MIN
情報確認日2026-07-26
ORIGINOFFICIAL DOCS / PRIMARY

最も狭い permission mode を選ぶ

Ask は default で、未許可 call を確認します。Auto は安全と分類された call を承認できますが危険なものは確認され得ます。Always-approve は大半の確認を省きますが、deny rules と PreToolUse hooks は残ります。

mode を意図的に切り替え、always-approve は管理された repository と境界のあるタスクに限定します。記憶済み allow と明示 CLI/config allow は危険 pattern に対して同じではありません。

  • /auto は利用可能なとき Auto を有効化。
  • /always-approve は広い mode を有効化。
  • deny rule は allow rule より優先。
grok --always-approve

明示的な allow と deny policy

タスクに必要な少数の tool または command pattern だけを allow し、絶対に実行しない action を deny します。policy の自動化前に導入版の CLI help で exact pattern を確認します。

Read、Edit、Grep、Bash、MCPTool、WebFetch、WebSearch が文書化された filter です。git push、破壊的 file command、credential access、本番 mutation は別々の approval boundary にします。

grok --allow Read --allow Grep --deny Edit

承認済み process を sandbox で制限する

sandbox は default で off です。workspace は通常開発、read-only は review、strict は untrusted repository 向けで、custom profile に path と network restriction を追加できます。

Linux では read-only と strict が child-process network を遮断できます。公式文書によると、この child-network restriction は macOS では no-op で、in-process model と web-tool traffic は設定外です。built-in profile は ~/.ssh などの credential path を恒久保護しないため明示 deny が必要です。

  • Untrusted code では strict と narrow permissions を組み合わせる。
  • session 保存のため ~/.grok は writable のまま。
  • target OS ごとに effective policy を試験する。
grok --sandbox workspace
grok --sandbox read-only
grok --sandbox strict