セキュリティ

Vibecodeのセキュリティ

Vibecodeは、最初から安全に利用できるよう設計されています。AIエージェントが作成するサーバーはインターネット上に公開されず、アプリにアクセスできるのもデフォルトでは所有者だけです。APIキーには必要な権限のみが付与されます。データは常にユーザー自身が管理し、誰にどの情報へのアクセスを許可するかを設定できます。

重要ポイント

1

2段階認証

設定するだけで、アカウント乗っ取りの試みの99%を防げます。設定は約1分で完了します。

2

統合キーは金庫の鍵と同じ

統合キーを使うと、自分に許可されているすべての機能へアクセスできます。コードに直接書き込んだり、チャットで共有したりしないでください。

3

公開モードに注意

公開モードを有効にすると、認証なしで外部からアクセスできます。必要な場合にのみ利用してください。

誰が何を担うのか

プラットフォームの利用には、Vibecode、AIツール、ユーザーの3者が関わります。それぞれの役割を分けて考えることで、Vibecodeが担う範囲と、ユーザー側で管理する範囲が明確になります。

プラットフォーム

Vibecode

  • インフラのセキュリティ
  • 通信中・保存時のデータ保護
  • アプリ間の分離
  • APIキーの発行・無効化
  • アクセス・操作ログ
AIツール

Claude Code、Cursorなど

  • アプリのコード生成
  • コードの安全性は保証されません

これらは外部のAIサービスです。AIが生成したコードは、利用前に確認することをおすすめします。これは一般的な開発プロセスです。

あなた

ユーザー

  • アプリにアクセスさせるデータの選択
  • AIエージェントやAPIキーに付与する権限
  • アプリを利用できるユーザーの設定
  • 公開前の最終確認
  • パスワード、二要素認証、アカウント保護
  • 顧客データに関する契約・法令への対応

当社が担うセキュリティ対策

特別な設定をしなくても、標準で安全に利用できます。

Black Holeサーバー

すべてのサーバーは、デフォルトで非公開の状態から開始します。外部向けのポートはすべて閉じられ、インターネットから直接アクセスすることはできません。許可されたユーザーだけが、暗号化されたトンネル経由でアクセスできます。

所有者のみアクセス可能

アプリはデフォルトで所有者だけが利用できます。必要に応じて、従業員、部署、Bitrix24アカウント全体へ段階的に公開範囲を広げられます。権限の変更はすべてログに記録されます。

データ保護

データは通信時も保存時も保護されます。サードパーティサービスのAPIキーも暗号化して保存されます。

信頼できるインフラ

VibecodeのサーバーはBitrix24 クラウド上で動作しています。VibecodeはBitrix24エコシステムの一部として提供されています。

安全なログイン

ログイン時の機密性の高いセッション情報がユーザーのブラウザに渡らない仕組みを採用しています。不正ななりすましは、ログインの段階で防止されます。

柔軟なアクセスキー

キーごとに権限を制限したり、有効期限を設定したりできます。閲覧のみモードでは変更や削除を禁止でき、キーはいつでも無効化できます。

重要ポイント

Vibecodeの統合キーは、金庫の鍵と同じ

AIエージェントにアプリを作成させるには、Vibecodeの統合キーを発行し、外部ツールに設定します。このキーを使うと、ユーザー自身がアクセスできる範囲にAIエージェントもアクセスできます。キーを持つ側がそのアクセス権を使えるため、通常のパスワード以上に慎重に管理してください。

取り扱い方

  • キーはあとから確認できないため、作成後すぐに保存します。
  • 自分だけがアクセスできる安全な場所に保管してください。
  • コードや公開ページなど、外部から見える場所にはキーを記載しないでください。
  • メッセンジャーやメールでキーを送信しないでください。
  • 1つのキーは1つの用途に限定すると、必要なときに無効化できます。
  • 定期的に新しいキーへ切り替え、使わなくなったキーは無効化します。

キーが流出するとどうなる?

キーが第三者に渡ると、データへ不正にアクセスされるおそれがあります。AIリクエストを勝手に実行され、気づかないうちに残高を消費される可能性もあります。

キーが第三者に渡った可能性がある場合

まずキーを無効化して新しいものを発行し、使用中のアプリを更新してください。あわせて、リクエストログに不審なアクセスがないか確認します。

ユーザー側で行うこと

必要なのは6つのシンプルな対策です。プログラミングの知識は必要ありません。

1

アカウントを守る

アカウント被害の多くは、プラットフォームの脆弱性ではなく、弱いパスワードや認証情報の漏えいから発生します。まずはここから対策しましょう。

  • 2段階認証(2FA)を有効にしてください。ログイン時にワンタイムコードが必要になるため、パスワードが流出しても、それだけではログインできません。Bitrix24とVibecodeの両方で設定できます。管理者は会社全体で2FAを必須にすることもできます。
  • 10〜12文字以上の強力で固有のパスワードを設定してください。氏名や生年月日は避け、他のサービスと同じパスワードを使わないようにします。
  • 他人の端末で利用した場合は、必ずログアウトしてください。「ログアウト」は画面右上のメニューから選択できます。
2

AIエージェントには必要最小限の権限だけを付与します

これはVibe Codingで特に重要なルールです。

  • AIエージェントは、与えられた権限の範囲でデータや機能にアクセスできます。必要以上に広い権限を与えないことが重要です。
  • 必要最小限の権限にします。取引を閲覧するだけなら、削除権限を付与する必要はありません。
  • 表示だけが必要なアプリでは「閲覧のみ」を有効にしてください。データの変更や削除を防げます。
3

AIに必要以上の情報を渡さない

AIツールは外部サービスです。プロンプトに情報を入力する前に、何を送信しようとしているのか確認してください。

  • パスワード、APIキー、アクセストークンなどの機密情報を入力しないでください。
  • 顧客の個人データを扱う際は十分に注意してください。実データが不要な場合は、テストデータを使用します。
  • BYOKで自分のAPIキーを接続する場合、料金はOpenAI、Anthropic、Googleなど各プロバイダーへ直接支払います。送信したデータの取り扱いには各サービスのポリシーが適用されるため、事前に利用規約を確認してください。
4

公開前にアプリの安全性を確認する

コードの知識がなくても、AIを使ってレビューできます。ただし、開発に使ったAIとは別のAIやモデルで確認することをおすすめします。同じAIでは、自分が生成したコードの問題を見落とす可能性があります。

  • 別のセッション、AIツール、またはモデルを使って独立したレビューを行い、「閲覧のみ」の権限を付与してください。第三者のセキュリティ監査担当としてチェックさせます。
  • わかりやすいプロンプトを使ってください。例:「このアプリとサーバーに一般的な情報漏えいや脆弱性がないか確認してください。専門用語を使わず、①認証なしで利用できる公開エンドポイント、②コードに直接書かれたパスワード・キー・トークン、③アプリがアクセスするデータと必要以上の変更・削除権限、④現在アプリを利用できるユーザーを一覧にしてください。それぞれについて、危険性と必要な修正方法も説明してください。」
  • 設定は自分でも確認できます。コードの知識は必要ありません。キーに不要な権限が付いていないか、誤って「公開」設定になっていないか、テストデータでアプリが想定どおり動作するかをチェックします。
  • 決済情報や医療情報、顧客の個人データを扱うアプリでは、人によるレビューも必要です。セキュリティ専門家や認定Bitrix24パートナーに確認してもらうのが安全です。

不安がある場合は、情報セキュリティの専門家や専門会社にアプリの安全性を確認してもらうことをおすすめします。

5

公開範囲は必要に応じて設定する

アプリが完成したら、誰が利用するのかを決め、必要な範囲だけにアクセスを許可します。

6

他のユーザー向けにアプリを公開する場合

アプリを他のユーザーに公開する場合は、提供者として利用規約とプライバシーポリシーを用意します。ユーザーが内容に同意してから利用を開始できるよう設定してください。

公開モード

公開を有効にするとどうなる?

「公開」は、誰でもアクセスできる最もオープンなモードです。有効にする前に、影響を必ず確認してください。

公開に切り替えると

  • ●アプリに一般公開のURLが割り当てられ、誰でもアクセスできるようになります。
  • ●ログインは不要になります。パスワード、招待、アカウントはいずれも必要ありません。
  • ●アプリで表示・実行できるすべての機能が、誰でも利用できる状態になります。
  • ●インターネット上ではボットが常時公開サービスをスキャンしています。公開後、短時間で検出され、検索エンジンの結果に表示される可能性もあります。

だからこそ

サーバーが自動で公開モードに切り替わることはありません。ユーザーが明示的に承認した場合のみ変更され、その履歴はすべてログに記録されます。

「公開」は、公開フォームやランディングページなど、外部公開が必要な場合にだけ利用します。機密情報やBitrix24への書き込み権限がある場合は避け、迷ったときは非公開のままにしておくのが安全です。

AIについて知っておくべきこと

以下はVibecodeを含む、すべてのAIツールに共通するポイントです。

AIは、あなたに代わって動きます

AIの操作は、あなた自身の操作として扱われます。権限を広く設定しすぎたり、指示が曖昧だったりすると、意図しない動作につながることがあります。権限は必要最小限に設定し、AIの動きを常に把握できる状態にしておきます。

AIはだまされることがあります

AIが読み取るコンテンツの中に、不正な指示が埋め込まれている場合があります。こうしたプロンプトインジェクションへの対策として、権限を絞り、必要のない外部サービスとは接続しないことが重要です。

AIは間違えることがあります

AIが生成する文章やコードには、事実と異なる内容やロジック上の誤りが含まれる可能性があります。結果を必ず確認し、法的・金銭的な影響を伴う重要な判断をAIだけに任せないでください。最終判断は人が行う必要があります。

BitrixGPT

BitrixGPTについて

プラットフォームに組み込まれたBitrixGPTは、Bitrix24の管理環境内で動作し、ユーザーのデータをモデルの学習には使用しません。プロンプトはリクエストへの回答にのみ使用され、学習データには追加されません。

BYOKで外部のAIサービスを接続する場合、データの取り扱いには各プロバイダーのポリシーが適用されます。利用するサービスの規約を事前に確認してください。

リスクを見逃さない

セキュリティ設定だけでは防げない問題もあります。異変に早く気づけるよう、Vibecodeからも必要な情報をお知らせします。

重要な操作は画面上で確認します

リスクの高い操作を行う際には確認画面が表示されます。公開モードの有効化、広い権限を持つ新しいキーの発行、2段階認証の設定変更などでは、何が変わるのかを事前に表示し、確認を求めます。

重要なイベントはメールで通知します

重要な変更や不審なログインを検知した場合は、メールで通知します。自分で行っていない操作の通知を受け取った場合は、アカウントを確認し、必要であればパスワードを変更します。

公開前5分のチェックリスト

以下の項目を順番に確認するだけで、多くのトラブルを公開前に防げます。

アプリを公開する前に

  • 別のセッションで、閲覧のみの権限を使った独立したAIレビューを実施した。
  • 管理画面で、キーに不要な権限が付与されていないことを確認した。
  • Vibecodeの統合キーを、コードやチャットではなく安全な場所に保管している。
  • アクセス設定が用途に合っており、誤って公開モードが有効になっていないことを確認した。
  • アプリをテストデータで検証した。
  • 機密性の高いデータを扱う場合は、専門家またはパートナーによる確認を受けた。

アカウントとチームのセキュリティ

  • 2段階認証を有効にしている。可能な場合は全社で必須に設定している。
  • 強力で固有のパスワードを使用している。
  • 従業員の権限を必要最小限に設定している。
  • 新しいユーザーを招待できる人を設定している。
  • 定期的にキーを確認し、使っていないものは無効化している。
  • チーム全員がフィッシングの特徴を理解している。

フィッシングを見分ける方法

フィッシングとは、偽のメールやWebサイトを使ってパスワードや情報を盗み取る手口です。不正アクセスでよく使われる方法ですが、特徴を知っていれば見分けやすくなります。

!

似ているが少し違うURL

たとえばbitrixをbltrixにする、文字の「O」を数字の「0」に置き換える、不要なハイフンを追加するなどです。

!

急がせるメッセージ

「今すぐ対応」「今日中に停止」「あと5分」など、判断を急がせる内容に注意してください。

!

リンク先でパスワード入力を求める

メール内のリンクではなく、ブックマークなどから公式サイトを直接開いてログインしてください。

!

怪しい添付ファイル

.exeや.scr、document.pdf.exeのような二重拡張子のファイルには注意が必要です。

少しでも不審に感じた場合は、メール内のリンクを開かず、ブックマークや検索から公式サイトへ直接アクセスします。金銭やデータに関する依頼は、電話や社内チャットなど別の手段でも確認します。

用語集

このページで分かりにくい言葉があれば、こちらで簡単に確認できます。

2FA(2段階認証)

パスワードとワンタイムコードを使って、2段階で本人確認を行うログイン方法です。

Vibecodeの統一キー

AIエージェントに発行する重要なアクセスキーです。ユーザー自身がアクセスできる範囲へのアクセスを可能にします。

キーの権限(スコープ)

そのキーで何ができるかを決める権限です。たとえば、CRMを「閲覧のみ」に設定できます。

プロンプトインジェクション

AIが読み込む文章などに、不正な指示を埋め込んで意図しない動作をさせる手法です。

BYOK

自分で取得したAPIキーを使って、外部のAIサービスに接続する方法です。

個人データの管理者

どの個人データを、どの目的で収集・利用するかを決める主体です。顧客データの場合は、原則として利用者側がこの役割を担います。

Black Holeサーバー

インターネットから直接アクセスできない、非公開のVibecodeサーバーです。安全な暗号化トンネル経由でのみ接続できます。

公開モード

ログインなしで、インターネット上の誰でもアプリにアクセスできる状態です。

問題が起きた場合

3つのケースに分けて、落ち着いて対応するための手順をまとめます。

アカウントへの不正アクセスやキーの流出が疑われる場合

パスワードを変更し、2段階認証を有効にしてください。不審なキーは無効化し、すべてのセッションからログアウトします。その後、フィードバックフォームからサポートへご連絡ください。できるだけ早く対応することが重要です。

自分のアプリに問題を見つけた場合

必要以上のアクセス権、不審な動作、想定外のAI利用料金などに気づいた場合は、アクセス範囲を制限するか、一時的にアプリを「閲覧のみ」に切り替えてください。AIエージェントやキーの不要な権限を取り消し、アクセスログも確認します。

プラットフォームの脆弱性を見つけた場合

脆弱性を見つけた場合は、アカウントのフィードバックフォームから速やかにお知らせください。修正前の公開はお控えください。当社もできる限り迅速に対応します。

サポートが必要な場合は、アカウント内のフィードバックフォームからお問い合わせください。