Vibecodeは、最初から安全に利用できるよう設計されています。AIエージェントが作成するサーバーはインターネット上に公開されず、アプリにアクセスできるのもデフォルトでは所有者だけです。APIキーには必要な権限のみが付与されます。データは常にユーザー自身が管理し、誰にどの情報へのアクセスを許可するかを設定できます。
設定するだけで、アカウント乗っ取りの試みの99%を防げます。設定は約1分で完了します。
統合キーを使うと、自分に許可されているすべての機能へアクセスできます。コードに直接書き込んだり、チャットで共有したりしないでください。
公開モードを有効にすると、認証なしで外部からアクセスできます。必要な場合にのみ利用してください。
プラットフォームの利用には、Vibecode、AIツール、ユーザーの3者が関わります。それぞれの役割を分けて考えることで、Vibecodeが担う範囲と、ユーザー側で管理する範囲が明確になります。
これらは外部のAIサービスです。AIが生成したコードは、利用前に確認することをおすすめします。これは一般的な開発プロセスです。
特別な設定をしなくても、標準で安全に利用できます。
すべてのサーバーは、デフォルトで非公開の状態から開始します。外部向けのポートはすべて閉じられ、インターネットから直接アクセスすることはできません。許可されたユーザーだけが、暗号化されたトンネル経由でアクセスできます。
アプリはデフォルトで所有者だけが利用できます。必要に応じて、従業員、部署、Bitrix24アカウント全体へ段階的に公開範囲を広げられます。権限の変更はすべてログに記録されます。
データは通信時も保存時も保護されます。サードパーティサービスのAPIキーも暗号化して保存されます。
VibecodeのサーバーはBitrix24 クラウド上で動作しています。VibecodeはBitrix24エコシステムの一部として提供されています。
ログイン時の機密性の高いセッション情報がユーザーのブラウザに渡らない仕組みを採用しています。不正ななりすましは、ログインの段階で防止されます。
キーごとに権限を制限したり、有効期限を設定したりできます。閲覧のみモードでは変更や削除を禁止でき、キーはいつでも無効化できます。
AIエージェントにアプリを作成させるには、Vibecodeの統合キーを発行し、外部ツールに設定します。このキーを使うと、ユーザー自身がアクセスできる範囲にAIエージェントもアクセスできます。キーを持つ側がそのアクセス権を使えるため、通常のパスワード以上に慎重に管理してください。
キーが第三者に渡ると、データへ不正にアクセスされるおそれがあります。AIリクエストを勝手に実行され、気づかないうちに残高を消費される可能性もあります。
まずキーを無効化して新しいものを発行し、使用中のアプリを更新してください。あわせて、リクエストログに不審なアクセスがないか確認します。
必要なのは6つのシンプルな対策です。プログラミングの知識は必要ありません。
アカウント被害の多くは、プラットフォームの脆弱性ではなく、弱いパスワードや認証情報の漏えいから発生します。まずはここから対策しましょう。
これはVibe Codingで特に重要なルールです。
AIツールは外部サービスです。プロンプトに情報を入力する前に、何を送信しようとしているのか確認してください。
コードの知識がなくても、AIを使ってレビューできます。ただし、開発に使ったAIとは別のAIやモデルで確認することをおすすめします。同じAIでは、自分が生成したコードの問題を見落とす可能性があります。
不安がある場合は、情報セキュリティの専門家や専門会社にアプリの安全性を確認してもらうことをおすすめします。
アプリが完成したら、誰が利用するのかを決め、必要な範囲だけにアクセスを許可します。
アプリを他のユーザーに公開する場合は、提供者として利用規約とプライバシーポリシーを用意します。ユーザーが内容に同意してから利用を開始できるよう設定してください。
「公開」は、誰でもアクセスできる最もオープンなモードです。有効にする前に、影響を必ず確認してください。
サーバーが自動で公開モードに切り替わることはありません。ユーザーが明示的に承認した場合のみ変更され、その履歴はすべてログに記録されます。
「公開」は、公開フォームやランディングページなど、外部公開が必要な場合にだけ利用します。機密情報やBitrix24への書き込み権限がある場合は避け、迷ったときは非公開のままにしておくのが安全です。
以下はVibecodeを含む、すべてのAIツールに共通するポイントです。
AIの操作は、あなた自身の操作として扱われます。権限を広く設定しすぎたり、指示が曖昧だったりすると、意図しない動作につながることがあります。権限は必要最小限に設定し、AIの動きを常に把握できる状態にしておきます。
AIが読み取るコンテンツの中に、不正な指示が埋め込まれている場合があります。こうしたプロンプトインジェクションへの対策として、権限を絞り、必要のない外部サービスとは接続しないことが重要です。
AIが生成する文章やコードには、事実と異なる内容やロジック上の誤りが含まれる可能性があります。結果を必ず確認し、法的・金銭的な影響を伴う重要な判断をAIだけに任せないでください。最終判断は人が行う必要があります。
プラットフォームに組み込まれたBitrixGPTは、Bitrix24の管理環境内で動作し、ユーザーのデータをモデルの学習には使用しません。プロンプトはリクエストへの回答にのみ使用され、学習データには追加されません。
BYOKで外部のAIサービスを接続する場合、データの取り扱いには各プロバイダーのポリシーが適用されます。利用するサービスの規約を事前に確認してください。
セキュリティ設定だけでは防げない問題もあります。異変に早く気づけるよう、Vibecodeからも必要な情報をお知らせします。
リスクの高い操作を行う際には確認画面が表示されます。公開モードの有効化、広い権限を持つ新しいキーの発行、2段階認証の設定変更などでは、何が変わるのかを事前に表示し、確認を求めます。
重要な変更や不審なログインを検知した場合は、メールで通知します。自分で行っていない操作の通知を受け取った場合は、アカウントを確認し、必要であればパスワードを変更します。
以下の項目を順番に確認するだけで、多くのトラブルを公開前に防げます。
フィッシングとは、偽のメールやWebサイトを使ってパスワードや情報を盗み取る手口です。不正アクセスでよく使われる方法ですが、特徴を知っていれば見分けやすくなります。
たとえばbitrixをbltrixにする、文字の「O」を数字の「0」に置き換える、不要なハイフンを追加するなどです。
「今すぐ対応」「今日中に停止」「あと5分」など、判断を急がせる内容に注意してください。
メール内のリンクではなく、ブックマークなどから公式サイトを直接開いてログインしてください。
.exeや.scr、document.pdf.exeのような二重拡張子のファイルには注意が必要です。
少しでも不審に感じた場合は、メール内のリンクを開かず、ブックマークや検索から公式サイトへ直接アクセスします。金銭やデータに関する依頼は、電話や社内チャットなど別の手段でも確認します。
このページで分かりにくい言葉があれば、こちらで簡単に確認できます。
パスワードとワンタイムコードを使って、2段階で本人確認を行うログイン方法です。
AIエージェントに発行する重要なアクセスキーです。ユーザー自身がアクセスできる範囲へのアクセスを可能にします。
そのキーで何ができるかを決める権限です。たとえば、CRMを「閲覧のみ」に設定できます。
AIが読み込む文章などに、不正な指示を埋め込んで意図しない動作をさせる手法です。
自分で取得したAPIキーを使って、外部のAIサービスに接続する方法です。
どの個人データを、どの目的で収集・利用するかを決める主体です。顧客データの場合は、原則として利用者側がこの役割を担います。
インターネットから直接アクセスできない、非公開のVibecodeサーバーです。安全な暗号化トンネル経由でのみ接続できます。
ログインなしで、インターネット上の誰でもアプリにアクセスできる状態です。
3つのケースに分けて、落ち着いて対応するための手順をまとめます。
パスワードを変更し、2段階認証を有効にしてください。不審なキーは無効化し、すべてのセッションからログアウトします。その後、フィードバックフォームからサポートへご連絡ください。できるだけ早く対応することが重要です。
必要以上のアクセス権、不審な動作、想定外のAI利用料金などに気づいた場合は、アクセス範囲を制限するか、一時的にアプリを「閲覧のみ」に切り替えてください。AIエージェントやキーの不要な権限を取り消し、アクセスログも確認します。
脆弱性を見つけた場合は、アカウントのフィードバックフォームから速やかにお知らせください。修正前の公開はお控えください。当社もできる限り迅速に対応します。
サポートが必要な場合は、アカウント内のフィードバックフォームからお問い合わせください。