AIエージェントが起動したプロセスへ、あとから文字を送り込む。たとえば確認プロンプトに「y」と答える、対話型CLIへ次の指示を渡す、といった操作です。便利ですが、入力先のプロセスが高い権限で動いているなら話は変わります。たった1文字でも、止まっていた処理を前へ進めるからです。
OpenAIは2026年9月28日、Codex 0.158.0を正式公開しました。この版では、高い権限で実行中のコマンドへ端末入力を送る際の承認が標準で有効になりました。一方、実行時だけ付く内部的な権限まで一律に止めず、追加のファイル権限、サンドボックス回避、ポリシー変更は引き続き確認対象にしています。
私はこの変更を、確認回数を増やす話とは見ていません。止める場所を「コマンドの起動前」だけでなく、「起動後に処理を進める瞬間」まで細かくした更新です。
何が変わったのか
公式リリースでは、terminal input approvalが標準で有効になったと説明されています。元になった変更では、write_stdin_approvalが安定機能へ移され、既定で有効になりました。
ただし、入力のたびに承認を求める設計ではありません。プラグインの計測などに使われる実行時限定のファイル権限は、通常状態との比較に含めて扱います。その差分だけなら余計な確認を出しません。エージェントへ追加のファイル・ネットワーク権限を渡す場合、サンドボックスを外す場合、ポリシーが変わる場合は確認を残します。
同じ0.158.0には、MCP接続で事前登録済みOAuthクライアントの秘密情報を扱う機能や、exec-serverのWebSocket接続をBearer tokenで保護する機能も入りました。今回は端末入力に絞りますが、全体としては「つなげられる」だけでなく、「誰が、どの境界を越えたか」を制御する方向です。
入力操作を権限変更として見る
現場では、コマンド実行の許可だけ確認して、その後の対話入力を軽く扱いがちです。ここに穴があります。
- 削除や上書きの確認画面へ肯定入力を送る
- デプロイ処理の最終確認を通す
- 認証済みCLIで外部システムへの書き込みを進める
- 長時間プロセスへ別の指示を差し込む
どれも新しいコマンドを起動していません。それでも結果は変わります。社内AIへ仕事を委譲するなら、入力操作も変更操作として記録し、人の承認が必要な境界を決めておく方が安全です。
承認する人・条件・記録を先に整理する場合は、AIに承認を任せる前の境界線で実務上の分け方を確認できます。
中小企業での判断は三段階で十分
全部を止めると仕事になりません。次の分け方なら、承認疲れを抑えながら事故の大きい操作だけを拾えます。
- 自動で進める: 読み取り、ローカル検証、テスト環境の再実行、実行時限定の内部権限
- 一度止める: 本番反映、外部送信、既存データの上書き、権限追加、サンドボックス回避につながる入力
- 任せない: 支払い、契約確定、大量削除、認証方式の変更
境界はコマンド名だけで決めない方がいいです。同じ「y」でも、テストの再試行と本番データ削除では重さが違います。対象環境、変更先、戻せるかどうかを一緒に見ます。
更新後に行う20分の確認
導入済みの端末で、次の4件だけ試します。
- 通常権限の対話コマンドへ入力し、不要な確認で止まらないか
- 高い権限を使う検証用コマンドへ入力し、承認が出るか
- 承認を拒否したとき、プロセスが勝手に先へ進まないか
- 許可した入力、対象プロセス、時刻を後から追えるか
4件すべて通れば限定GO。高権限の入力が確認なしで進む、または拒否後も処理が続くならHOLDです。公式リリースに機能が書かれていても、自社のプラグイン、ラッパー、実行環境まで同じ挙動になるとは限りません。
承認ログに残す項目
ログには、入力した文字列だけでなく、その入力で何が起きる予定だったかを残します。最低限、対象プロセス、実行環境、要求された権限、承認者、時刻、結果の6項目です。パスワードやトークンなどの秘密情報は記録しません。
たとえば本番デプロイの確認なら、「yを送った」では意味が薄いです。「productionへの反映を再開、変更対象は3ファイル、承認者A、ロールバック手順あり」まで書けば、翌日の確認に使えます。逆に、入力先や変更対象が分からない承認依頼は拒否する運用にします。
承認が多すぎる場合、担当者へ我慢を求めるより、どの差分で確認が発生したかを週次で集計します。通常作業まで止まっているなら許可条件が粗すぎます。本番更新を通過しているなら境界が緩すぎます。確認回数ではなく、止めるべき変更を止めた割合で見ます。
便利さを落とさず、手綱を細かくする
AIへ任せる範囲を増やすほど、承認は「毎回聞く」か「全部許す」かの二択では回らなくなります。通常作業は流し、権限の差分が生まれる瞬間だけ止める。Codex 0.158.0の端末入力承認は、その分け方を実装側へ近づけた変更です。
まずは本番系の対話コマンドを1つ選び、入力前に止まるかを確かめてください。そこで止まらないなら、自動化の範囲を広げる前に承認経路を直すべきです。
一次情報
- OpenAI Codex 0.158.0 release
- Enable terminal input approval by default
- Avoid stdin approval for runtime-only permission grants
確認日: 2026年9月29日。製品仕様は更新されるため、導入時は最新版の公式情報を確認してください。

