コーディングエージェントの競争軸が「単発のコード生成」から「計画→並列実装→検証→レビューまでを同じCLIで閉じる」へ移るほど、サンドボックス既定と権限モデルが信用の分水嶺になる。——その設計を、BYOモデルのローカルCLIとして厚く載せているのが Alysis Code(AlysisAi/alysis-code)だ。英語Xでは小さく跳ね、日本語の独立記事はまだほぼ空だ。
今回拾った。Alysis Code は「Everyone's coding agent」を掲げるローカルCLIのコーディングエージェント。計画をレビュー済み・PR準備のコードへ落とす、とREADMEは書く。モデルは持ち込み。サンドボックスは既定で有効。Athens(ギリシャ)の独立ラボ Alysis AI の最初の製品で、個人スクリプトからチームサーバー、CIまで同じエージェントを使う、という位置付けだ。
検証メモ(公開README・Docs・Releases・GitHub画面・検索結果の相対観測)
・中核は Forge Mode。要求を受け、曖昧なら1〜3個の確認質問。plan.json にタスク・依存関係・書き込み範囲を保存し、/execute plan で準備済みタスクをワーカーへ並列配布。タスクごとに検証し、失敗は issue として次回試行へ継承。検証済み変更を開始ブランチへ統合する。証跡は .alysis/runs/<run_id>/ に計画・ログ・パッチ・検証・レビューとして残る。
・並列(swarm)は Git worktree またはスナップショット分離。write_scope や estimated_files が正確で相互排他的なときだけ並列化しやすい。ディレクトリや曖昧な glob では単独実行になりやすい、と明記。
・PRモードはローカルのブランチ・コミット・review・verify・mergeまで。リモートへの push、ホスト型PR作成、保護ブランチへの merge は行わない。例: alysis forge swarm --parallel 3、alysis forge exec T01 --pr --review --verify strict。
・権限は readonly / review / auto / fullaccess。review が安全な既定で、書き込みと shell の前に確認。fullaccess でも denylist と監査ログは残る。ペルソナは code / architect / ask / debug。
・サンドボックス既定は strict、backend=auto、network=off、環境変数クリア、Gitメタデータ保護。Linuxは Bubblewrap、macOS/Windowsは Docker推奨。sandboxが使えなければホストshellへフォールバックせず fail-closed。rm -rf /、curl | sh、sudo などは fullaccess でも常時拒否。検証も strict sandbox が既定。
・注意点として、sandboxの対象は shell/verification 中心。カスタムPythonツールの subprocess は自動ではsandbox化されない。sandboxは不正コードを安全化するものではない、とも書く。
・拡張は Skills(SKILL.md)、Plugins(alysis-plugin.toml)、Hooks(PreToolUse / PostToolUse / PostWrite / SessionStart / SessionStop など11イベント)、カスタムPython tools(.alysis/tools/*.py、プロジェクトツールはファイルハッシュの明示trust)、MCP(stdioとStreamable HTTP)。MCPは起動時にツールカタログをスナップショットしセッション中は固定。swarm worker・subagent・conflict resolverにはMCPを公開しない。
・モデル層は OpenAI / Anthropic / DeepSeek / Qwen / Gemini / Mistral / Xiaomi MiMo / OpenRouter / xAI など。ローカルは Ollama / LM Studio / vLLM。完全オフライン運用を主張。APIキー、Alysisアカウント、対応AIサブスクリプションを選べる。
・導入は Python 3.11+。pipx install alysis-code → alysis-code(短縮 alysis)→ chat / run / setup。READMEは macOS・Linux・Windows対応。公式サイト側は Windows via WSL とより限定的。
・アーキテクチャは Typer CLI、workspace binding、session runtime、model provider、tool assembly、approval/sandbox、local artifacts。workspace root を固定し、作業ディレクトリが root 外へ逃げられない設計。長い会話では tool-output offload と conversation compaction。
・ドキュメントの食い違い: READMEは旧来のチャット /plan を削除したと書く一方、Docs側に /plan <task> 等が残る。mainには「Release v0.14.4 with IDE integrations…」(9/29)があるが、Releasesの最新タグはまだ v0.14.3。急速開発中の痕跡。
数値(GitHub HTML・公開README・Releases・検索結果。APIは未使用)
・リポジトリ: AlysisAi/alysis-code
・Stars: 166/Forks: 19/Watching: 0/Open Issues: 3/PRs: 5/Commits: 67/Contributors: 3/Releases: 25
・最新リリース: v0.14.3(2026-09-28)。Sonnet系のネイティブ Messages、streaming、signed reasoning、hosted accountのprompt caching自動既定など。prereleaseではなく安定線の 0.14.x。
・最新コミット: 2026-09-29 23:55 JST「Isolate checkpoint data-policy tests from worker startup timing」
・言語: Python 約85.5%/TypeScript 約10.6%/JS・HTML・CSS・Shellほか
・ライセンス: Apache-2.0
・公式サイトとラボ(Athens, Greece)を公開。月50 free creditsを掲載。SWE-bench等の公開勝率・速度比較はREADME/Docsに見当たらず
・相対エンゲージ(ログインなしで見える英語XのGoogle索引): pengsonal の紹介が70+ likes。公式 AlysisAI は70+ followers規模。他は数likesの小投稿が散発。絶対バズではなく、小アカウント比で厚い初期反応
・日本語ラグ: Qiita / Zenn / note / はてな系の exact-name 記事は検索上ゼロ。上位は公式GitHub・公式サイト中心。独立日本語レビュー供給はほぼ未形成
注意
・「PR-ready」「plans, builds, and ships」は製品設計上の主張。公開ベンチマークがない段階では、性能実証ではなくワークフロー実装として読む。
・sandboxは shell/verification 中心。カスタムツールやモデル出力そのものを安全化しない。fullaccess と network 開放は別物として扱う。
・Windowsは READMEと公式サイトの表現がずれる。実機は WSL前提で試す方が安全。
・Alysisアカウントの月次creditsはホスト側課金境界。BYOキー運用と混同しない。
・Docsの /plan 記述や v0.14.4 未タグなど、ドキュメントとリリース面のドリフトがある。検証は README+最新リリースノートを正にする。
・Stars三桁前半・コントリビュータ3人。設計は厚いが、コミュニティ成熟と再現実験の層はまだ薄い。
次アクション / OpenClaw
1) Python 3.11+ 環境で pipx install alysis-code。まず readonly または review で alysis-code setup → chat のみ通す。
2) sandbox backend(Bubblewrap / Docker)が実際に起つか確認。起たなければ fail-closed になるので、ホスト実行へ逃げない設定のまま止める。
3) 小さな失敗テスト修正を alysis-code run で一度だけ。Forge / swarm / --pr は write_scope を狭く切ってから。
4) MCP・カスタムPython tools・hooksは明示trust後。swarm worker側にMCPが乗らない前提で、権限境界を設計する。
5) OpenClawや既存CLIエージェントがあるなら、Alysisを「計画と並列検証の実行層」、常駐UIや別エージェントを「入口」に役割分割する。モデルは最初からローカル(Ollama等)か単一プロバイダに固定し、課金境界を混ぜない。
6) 日本語独立記事が出始め、Starsが急伸したら早期枠からは一度降りる。今の優位は「設計の厚み × 日本語レビュー空白」にある。
GitHub
AlysisAi/alysis-code
単発チャットでファイルを直す段階を超え、「計画・並列・検証・ローカル統合」まで同じCLIで閉じたい人ほど——Alysis Code は、BYOモデルと fail-closed サンドボックスを前提にした Forge 実装を、Apache-2.0 の薄いスター数のまま先に触れる題材になる。英語Xの相対スパイクは小さく、日本語の独立供給が空いている今が、検証の窓だ。