Skip to content
Tech AI Wire

Omarchy 4.0.1、安全確認を省く AI エージェントの既定設定を撤回

Omarchy 4.0.1 が2026年8月25日に11件のセキュリティ修正を投入した。最大の変更は、Claude Code と Codex を承認確認なしで起動する挙動をやめたことだ。

著者 Tech AI Wire Team

3 分で読めます

The GitHub release page for Omarchy v4.0.1, showing its Fast-Follow Fixes notes above the list of security fixes.

数字で見る

security fixes in Omarchy 4.0.1
11
between version 4.0 and this patch
11 days
pledged to the new Omacom Foundation
$10M

Omarchy は2026年8月25日、11件のセキュリティ修正を含むバージョン 4.0.1 を公開した。最も重大な修正は、システムが AI コーディングエージェントを起動する方法を変えるものだ。このリリースまで、Omarchy は Claude Code と OpenAI の Codex を、承認確認を無効にするフラグ付きで起動していた。つまりエージェントは、尋ねずに実行できた。

Omarchy は Arch Linux をベースにした、すぐ使える Linux デスクトップである。Basecamp のデイヴィッド・ハイネマイヤー・ハンソン氏が作った。2025年6月に初めて登場し、何時間もの設定作業なしに開発者へ実用的な環境を渡すことを狙っている。バージョン 4.0 は2026年8月中旬に登場し、この修正版はその11日後に続いた。

それまでエージェントは何をしていたか

コーディングエージェントは通常、危険なことをする前に一度止まる。シェルコマンドの実行、ファイルの書き込み、パッケージのインストールについて、開発者に承認を求めるのだ。Omarchy のバージョン 4.0 の起動設定は、その一時停止を取り除いていた。

バージョン 4.0.1 はそれを元に戻す。リリースノートによれば、Claude と Codex は完全なバイパスではなく自動レビューモードで起動するようになり、エージェントの操作は実行前に分類器を通る。ここでいう分類器とは、提案された操作を検査し、安全かどうかを判断する第二のモデルのことだ。

これは改善であって、保証ではない。heise online の記事はその限界を明言する。自動レビューは "is not a sandbox but a model that can be deceived"(サンドボックスではなく、欺くことのできるモデルにすぎない)。同誌はセキュリティ企業 PromptArmor の調査を挙げる。コードに指示を隠すことで、OpenAI のレビュー用エージェントが悪意あるパッケージのインストールを承認してしまう様子が示された。

このリリースのその他の修正

リリースノートは、さらに7つの領域での修正を挙げている。

領域変更内容
Docker グループユーザーを docker グループに入れるのを既定ではなく任意に変更
インストール済みテーマテーマファイル経由で生じた脆弱性の修正
FIDO2ハードウェアセキュリティキーの扱いを修正
Git 転送リポジトリ取得処理の修正
USB デバイス接続機器の取り扱いをより安全に
DNS ヘルパー名前解決スクリプトの修正
通知アクションデスクトップ通知が起動できる範囲の修正

Docker の変更は、すでに動かしている人にとって重要だ。このグループに属していると、デスクトップセッション内のあらゆるプログラムが、システム全権限で動く Docker サービスと通信できる。これを任意加入にすることで、乗っ取られたプログラムが届く範囲が狭まる。

セキュリティチームと、1000万ドルの後ろ盾

Omarchy は独自のセキュリティチームを持つようになり、omarchy.org/security に開示手続きを公開した。4.0.1 のノートは、3人のセキュリティ貢献者をハンドル名で挙げている。@acrogenesis、@mdisec、@omarchybot だ。

資金も同時に到着した。heise online と The Register はいずれも、プロジェクトのインフラを支える Omacom Foundation の発足を報じている。両者の数字はわずかに食い違う。The Register は、基金は800万ドルで始まり、Dropbox などの支援者が加わって1000万ドルに達したとする。heise online は発足時点の総額を1000万ドルと報じている。名前の挙がった支援者には、Shopify のトビー・リュトケ氏、Stripe のパトリック・コリソン氏、マイケル・デル氏が含まれる。

同財団は、Omarchy が依存するオープンソースプロジェクトの支援も意図している。ウィンドウマネージャーの Hyprland や Quickshell などだ。

誰もが納得しているわけではない。The Register は、ある批判者の率直な言葉を引いている。"Do NOT use Omarchy if you care about security of your machine even a little bit"(自分のマシンのセキュリティを少しでも気にするなら、Omarchy は使うな)。

これが開発者にとって意味すること

まず更新し、それからグループを確認すること。バージョン 4.0 以前で導入したマシンで groups を実行してほしい。出力に docker があれば、そのマシンには古い既定設定がまだ残っている。パッチが変えるのは新規インストールの挙動であって、すでに行われた設定ではない。

より広い教訓は、ひとつのディストリビューションを超えて当てはまる。エージェントの承認確認を無効にする「便利な既定値」は、セキュリティ上の決定である。しかもここでは、確認もないままユーザーに代わって決められた。チーム向けにエージェントを配布するなら、緩い動作は本人が選び、かつ目に見える形にすべきだ。

自動レビューは壁ではなく減速帯とみなすこと。PromptArmor の結果が有用な材料だ。レビューする側のモデルも、悪意あるインストールを承認するよう説得されうる。エージェントがパッケージを入れたりシェルコマンドを実行できたりする場所では、コンテナや仮想マシンが、いかなる分類器にもできない仕事を今なお担っている。

出典

  1. Release v4.0.1 - basecamp/omarchy - GitHub - basecamp/omarchy
  2. Omarchy Linux: Desktop Overhaul and $10 Million for Foundation - heise online
  3. Omarchy distro gains serious backing - The Register

関連記事