
2026/09/14 22:59
Opus からセルフホスト型 Ollama に 35kb の事前プロンプトを移行する際の注意点メモ
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
最も重要な点は、ユーザーが直ちに信頼性の低い frontier AI プロバイダーから、独自の知的財産と機密データを保護するために自走型ローカルハードウェアへ移行しなければならないことです。frontier モデルは、ユーザー活動に基づいて直接トレーニングを行う本質的に危険な「海賊」として increasingly 見られるようになっており、最近の研究コンセプトが盗まれたという公的な事例(例:Navier-Stokes 議論)によりその行為が確認されました。外部サービスへの依存は、重要なセキュリティタスクを拒否する安全性フィルタにユーザーを依存させることを強制し、脆弱性情報の発見を妨げるだけでなく、企業向けペントエスティングがこれらのプロバイダーの洗練された防御に対して通用しない一般主義者を頼らざるを得ず、深層ドメインの専門家とは対照的です。
「exploitability grief」を緩和するために、著者は OpenAI や Anthropic などの巨人から移行しており、これらは無サンドボックス化されたエージェント艦隊を実行しながら誇大宣伝を行うことへの批判の対象となっています。その代わりに Ollama を使用した局所 abliterated オープンウェイトモデルへ移行しています。この移行は検証可能なプライバシーを確保し、セッションの覗き見を防ぎます。しかし、この移行には技術的な課題が存在します:特定のハードウェア(例:AMD Ryzen AI MAX+ で 32GB が割り当てられている場合)において、大きなプレプロンプトはコンテキストウィンドウの一部を即座に消費することでパフォーマンスの破砕を引き起こす可能性があります。将来の成功には、Single Objective Prompting (SOP) といった戦略を採用することが不可欠です:プレプロンプトを単一のユニットに分割し、エージェントをローカルに保存し、セッション状態をディスクにログ記録することでツールコールループを管理し、コンテキストオーバーヘッドを削減します。結局のところ、サイバーセキュリティの風景には、企業が AI 環境に対して完全な制御を保持する主権的なアプローチが必要であり、プロバイダーはそのリテンションパイプラインに関する厳格な監査を行っていないため依存せず、Hidden Inefficiencies を排除し、盗まれた洞察のリスクを防ぎつつ Total Custody of Output (TCO) を確保する必要があります。
本文
LLM セルフホスト移行のためのガイド:データ主権とセキュリティ対策
動機:なぜ個人データをプロバイダにアップロードしないか
- データの真の価値はセッションメタデータにある
- 個人データそのものより、**エージェントの対話履歴(セッションメタデータ)**の方が解決策に含まれている可能性があります。
- あなた自身の直感が生み出した洞察を、第三者に渡すことは高いコストをもたらします。
- 倫理リスクの高まり
- 推論プロバイダがユーザーデータを学習に利用する事例(例:Navier-Stokes 方程式の解決に関連する騒動)が存在します。
- 最先端(Frontier)プロバイダは信頼できず、自らのハードウェア上での推論実行を避けるべきです。すべての外部活動は盗まれるリスクにあります。
- 防衛策の限界
- 「完全な否定」は不可能であり、データ保持状況や学習パイプラインを監査することは事実上できません。
- 真のパートナーではなく、プライバシー保護のためには独自のハードウェアでシステムを運用する必要があります。
システムの現状と課題:ホール・モニター・アズ・ア・サービス (HMAS)
- セキュリティ対策の不備
- OpenAI や Anthropic は自らのセキュリティ制御破損を「大きな危険」として認識していますが、実質的な指導は不足しています。
- 公的声明では本質的な課題を避け、「不安に駆られた行動」で代替されています。
- 防御と攻撃のバランス
- セキュリティの本質的な強みは、攻撃者の敷居を「非常に高く」設定することにあります。
- 大手企業(MS など)のみが開発チームと防御チームにトップクラスの報酬を払い、活気ある競争を生んでいます。
- 「エクスプロイタビリティ・グリーフ」
- ハッキング学習を続ける者は、システムが思っていた以上に脆弱であることを自覚し、恐怖を感じます。
- これは「冒涜症候群(Imposter Syndrome)」ですが、技術的ドメインへの理解と自己評価の深まりの第一歩です。
拒否産業複合体 (The Refusal Industrial Complex) とその克服
- 現在のフィルタの危険性
- セーフティフィルターは「脆弱性の発見」を誤って「ハッキング行為」とみなし、防衛者から奪い取っています。
- エージェントが過去 40 年間に蓄積された脆弱性情報を知りすぎているため、フィルタが暴発します。
- 必要な変化:C の文字 (Critical/Vulnerability)
- セキュリティ専門家ではない LLM レsearcher に対し、「利用可能(exploitable)」と「緊急事態(emergency)」を区別することを求めます。
- 安全にコードを作成するために、有益な脆弱性情報検出エージェントの利用が必要です。
- BYOW (Bring Your Own Weights) の重要性
- セキュリティ欠陥を発見する LLM は誤検知に寛容ではなく、脆弱性の利用可能性を証明できる必要があります。
- プロバイダの柔軟性を強制することはできませんが、主権性のあるセルフホスト型 AI への移行を支援すべきです。
Ollama での実装:35KB のプリプロンプト変換ノート
- ローカル環境の制約
- 最先端 API で動作したプロンプトは、ローカル(例:AMD Ryzen AI MAX+ 395)では機能しません。
- Ollama は大規模なプリプロンプトに対し、約 3 分で**メモリ不足(燃料切れ)**になります。
- コンテキスト枯渇の原因
- セルフホストシステムにはコンテキストウィンドウの制限(通常 65k トークン)があります。
- 35KB のプロンプトですぐに最大容量の14% を消費し、不必要なツールコールやファイル再読み込みを誘発します。
- エージェントは前の要求を記憶せず、最新の指示だけで行動するため、「90 秒ごとに再生される人物」のように振る舞います。
SOP (Single Objective Prompting): シングル・オブジェクティブ・プロンプティング
コンテキスト制限内で動作するように移行するためのガイドライン:
- 目標の単一化
- プリプロンプトを単一の問題解決ユニットに分割し、各ユニットに一つの目標のみを持たせます。
- 宣言的定義への変更
を使用し、エージェント定義をopencode
に保存します。~/.config/opencode/agents- ファイル参照ではなく、より形式的な定義(Anthropic SDK 推奨)を行います。
- 権限とコンテキストの管理
の権限構造に慣れ親しみます。opencode- Ollama ではデフォルト設定が小さいため、コンテキスト長を明示的に調整する必要があります。
- 状態維持と効率化
- セッション状態をディスクにログ記録し、頻繁なハンドオーバー(引き継ぎ)を行います。
- 必要なスライスのみを読み返すようにエージェントを構築します。
- 代理ステップあたりのツールコール数を削減し、否定的な指示(「〜しない」)は肯定的な指示(「〜のみ行う」)に置換します。
MTTF (Mean Tokens To Forget): 忘却までの平均トークン数
コンテキスト枯渇を示す「失敗シグナル」として以下の行動を監視・ログ記録してください:
- 同じツールコールが連続して繰り返されること。
- 同じファイルを複数回読み込むこと。
- エージェントが自身の目的を再発明すること。
- ツールコールの解析エラー(生データの投入によりセッションが破壊される)。
- ファイル変更数に対してターンの数が高すぎる状態。
TCO (Total Custody of Output): 出力に対する完全な管理責任
- 大規模コンテキストウィンドウの真価
- プロバイダの最大の資産はモデルそのものではなく、大規模コンテキストウィンドウです。
- これによりプロバイダはセッションデータへのアクセス権を得てしまいます。
- 思考の連鎖 (Chain of Thought) のリスク
- 大規模コンテキストと思考の連鎖は、悪いプロンプトでも良い結果を生む「ファウスト的取引」をもたらします。
- これによりユーザーはプロバイダへの依存を強いられますが、実際にはプロンプト自体の問題(設計不備)が原因であることが見過ごされがちです。
- 結論:自律性への回帰
- プロバイダはユーザーの個人データに貪欲で、セッション履歴を金銭的なインセンティブ(ドラゴンの黄金)として盗み取るリスクがあります。
- 警告が繰り返される今、セキュリティと主権を守るためにセルフホスト化への移行を開始すべき閾値已经到了と言えます。