# 安全に使うために

ASIST を使うと起こりうることと、そのためにあなたができること。

ASIST は、言語モデルと話しながら、予定やメールを扱い、Agent にファイルを編集させるアプリです。そのため、答えが間違っていたり、思っていたより料金がかかったり、Agent がファイルを書き換えたりすることがあります。使い始める前に、このページで起こりうることと、そのときにできることを確かめてください。

とくに、次の 4 つを守ってください。

- 確認画面では、中身を読んでから承認します。
- 中身を読んでいない Agent のジョブは承認しません。
- Agent に作業させるフォルダは、Git で管理するか、バックアップを取っておきます。
- API キーを作った提供元の管理画面で、使える金額の上限か予算の通知を設定しておきます。

## 答えが間違っていることがある

ASIST の返事とカードの中身は、言語モデルが作ります。モデルは、事実と違うことをもっともらしく言うことがあります。声の聞き取りが、あなたの言葉を聞き違えることもあります。

日付、時刻、金額、宛先、人の名前のように、間違うと困る内容は、元の情報と見比べてから使ってください。健康、法律、お金にかかわる大事なことは、ASIST の答えだけで決めないでください。

## 変更は、あなたが承認してから行う

次の操作は、あなたが確認画面で承認したときか、ボタンを押したときにだけ行います。

- カレンダーへの書き込みは、会話から頼んでも画面から操作しても、確認画面で承認してから保存します。
- 会話からメールの送信や返信を頼むと、ASIST は送らずに下書きのカードを出し、あなたが「送信」を押した時点で送ります。アーカイブやゴミ箱への移動は、確認画面で承認してから行います。
- 会話から頼んだ Agent のジョブは、始める前と続ける前に確認画面が出て、「ジョブを始める」を押したときだけ動きます。ジョブの変更を取り込むときと捨てるときも、承認してから行います。

タスクの追加や変更、新しいメモの作成のように、あとから画面で直せる操作は、確認せずにすぐ行います。

確認画面には、ASIST が実際に行う内容が載ります。日時、宛先、本文、エージェントへの指示を読み、あなたが頼んだ内容と合っているかを確かめてから承認してください。頼んだ覚えのない操作なら、承認せずにキャンセルしてください。

確認画面には、ボタンで答えます。確認画面が出ているあいだに話しかけても、承認にもキャンセルにもなりません。話した内容には、ボタンで答えたあとで返事をします。読み上げを遮っただけで何も言わなかったときは、ボタンで答えたあとで、その操作がどうなったかを伝えます。声のエンジンが Gemini Live のときは、Gemini がその場で返事をし、Gemini が操作を取り消したときは確認画面も閉じます。

## Agent はあなたの権限でファイルを変える

承認した Agent のジョブは、このコンピュータに入れた `codex` か `claude` の CLI に引き渡されます。CLI は、ジョブの作業場所のフォルダで、その CLI に与えられた権限のまま動きます。確認画面に「ファイルの書き込みとコマンドの実行ができます。」と出ているジョブは、フォルダの中のファイルを書き換えたり消したりでき、コマンドも実行します。

作業場所のフォルダは、CLI をその中に閉じ込めるしくみではありません。書き込めるジョブはあなたのユーザーの権限で動くので、作業場所の外のファイルにも書けます。Git リポジトリの中の編集は別の worktree で進み、差分を見てから取り込めますが、Git で管理していないフォルダには直接書き込みます。

そのため、次のようにしてください。

- 中身を読んでいないジョブは承認しません。エージェントへの指示と作業場所を読み、分からないところがあればキャンセルします。
- 作業させるフォルダは、Git で管理するか、Time Machine や Windows のファイル履歴などでバックアップを取っておきます。
- ホームフォルダ全体のように、大事なファイルがたくさんあるフォルダを作業場所にしません。

ジョブの流れは [Agent のジョブ](https://asist-agent.com/docs/apps/agent/)に、CLI のモードは設定の [Agent](https://asist-agent.com/docs/settings/agent/) にあります。

## 読んだ文章に、モデルへの指示が紛れていることがある

会話のモデルは、メール、Web 検索の結果、予定、メモの文面を読みます。Agent も、作業の中で Web のページやファイルを読みます。そうした文章に「このファイルを送って」「このコマンドを実行して」のような指示が書かれていると、モデルがそれに従おうとすることがあります。これはプロンプトインジェクションと呼ばれる攻撃です。

ASIST が変更の前に必ず承認を求めるのは、このためでもあります。知らない人からのメールや Web のページを読ませたあとに、頼んでいない操作の確認画面が出たら、承認しないでください。

## 料金はあなたのアカウントにかかる

ASIST は、あなたが登録した API キーで、会話のモデルと声のエンジンを呼びます。料金は、Anthropic、OpenAI、Google、Cerebras などの提供元が、あなたのアカウントに直接請求します。Agent のジョブと毎日の記憶の整理は、CLI で認証したアカウントに料金がかかります。記憶の整理は、あなたが頼まなくても毎日動きます。

料金が大きくなりやすいのは、次のようなときです。

- 声のエンジンに Gemini Live を選び、長い時間話すとき。セッションが開いているあいだに送った音声と、返事の音声の分数に応じて料金がかかります。
- Agent に長いジョブや、たくさんのジョブを任せるとき。
- 会話のモデルに Web 検索を何度もさせるとき。

設定の「API の料金」で、ASIST が数えた日ごとの料金を見られます。これは目安で、実際の請求額と一致しないことがあり、Codex のジョブの料金は含みません([設定の画面](https://asist-agent.com/docs/settings/#api-の料金))。請求額はそれぞれの提供元の管理画面で確かめ、そこで使える金額の上限か予算の通知を設定しておいてください。

## 会話は、あなたが選んだ提供元に送られる

会話の文と、記憶のうちその会話に関係する部分は、あなたが選んだ会話のモデルの提供元に送られます。声のエンジンに Live API を選んだときは、マイクの音声も送られます。Agent のジョブでは、ジョブの指示と CLI が読んだファイルの中身が、CLI の先のサービスに送られます。何をどこへ送るかは、[外へ送るもの](https://asist-agent.com/docs/privacy/external/)に一覧があります。

送られたデータをどのくらい保存するか、モデルの学習に使うかどうかは、それぞれの提供元の規約で決まります。仕事の秘密や、ほかの人の個人情報を話す前に、提供元の規約と、勤め先の決まりを確かめてください。

## 記憶と会話ログは、このコンピュータに普通のファイルとして残る

記憶、日記、メモ、会話ログ、取り込んだメールは、Mac では `~/Library/Application Support/asist/`、Windows では `%APPDATA%\asist\` に、暗号化していないファイルとして置きます。このコンピュータであなたのアカウントを使える人や、バックアップを読める人は、中身を読めます。暗号化して保存するのは、API キーとメールのパスワードだけです。Windows では、あなたのユーザーで動くプログラムなら、Agent のジョブも含めて、その暗号を解けます([API キーとパスワード](https://asist-agent.com/docs/privacy/#api-キーとパスワード))。

記憶は Git で履歴を取っているので、画面で消した文も履歴には残ります。すべてを消すときは、[アンインストール](https://asist-agent.com/docs/start/update/#アンインストール)の手順でフォルダごと消します。ファイルの一覧は[データの置き場所](https://asist-agent.com/docs/privacy/)にあります。

## ASIST は各社の製品ではない

ASIST は、OpenAI、Anthropic、Google、そのほかのモデルの提供元とは関係のない、独立したソフトウェアです。各社が作ったものでも、各社が推奨しているものでもありません。各社の名前と製品名は、それぞれの会社の商標です。

## 保証はない

ASIST は [MIT License](https://github.com/nyosegawa/asist/blob/main/LICENSE) で配布しています。このライセンスは、ソフトウェアを現状のまま、何の保証もなく提供すると定めています。データが失われること、かかった料金、誤って送ったメールのようなことが起きないとは約束できないので、このページのことを守って使ってください。このページは使うときに気をつけることを説明するもので、ライセンスの内容を変えるものではありません。
