私たちはデフォルトですべてが閉じているようにプラットフォームを設計しています。あなたのAIエージェントが作成するサーバーはインターネットから見えません。アプリへのアクセスはデフォルトであなただけに許可されます。キーは制限された権限で発行されます。あなたは自分のデータの所有者であり続け、誰に何を開放するかを自分で決められます。
この1つのステップで、アカウント乗っ取りの試みの99%を防げます。有効にするのに1分もかかりません。
これはあなたがアクセスできるすべてを開いてしまいます。コードに貼り付けたり、チャットで共有したりしないでください。
これはサインインなしでインターネットからのフルアクセスを意味します。影響を理解していない場合は有効にしないでください。
プラットフォームの利用には3者が関わります。それぞれに担当する領域があります。これにより、私たちが何を担い、何があなた次第かが明確になります。
これはサードパーティのサービスです。どのAIが生成したコードもレビューする価値があります——これはVibecode特有の話ではなく、業界共通のプラクティスです。
あなたの手を煩わせることなく動作し、デフォルトで保護します。
デフォルトではすべてのサーバーが非公開モードで起動します——すべてのポートが閉じており、外部からアクセスできません。アクセスできるのは権限を与えられた人だけで、それも暗号化されたトンネル経由のみです。
すべてのアプリはデフォルトで所有者のみがアクセスできます。アクセス範囲の拡大は段階的です:従業員、部署、Bitrix24アカウント全体。すべての変更はログに記録されます。
データは転送中も保存時も、安全な経路で保護されます。サードパーティサービスへのキーは暗号化して保管されます。
Vibecodeのサーバーは Bitrix24 Cloud上で動作します。VibecodeはBitrix24エコシステムの一部です。
サインインは、セッションの秘密データが訪問者のブラウザに渡らないよう設計されています。なりすましの試みはサインインの時点で遮断されます。
権限の制限、有効期限の設定、「読み取り専用」モード(何も変更・削除できない状態)の有効化、そしていつでもキーを失効させることができます。
AIエージェントにアプリを作らせるには、Vibecodeの統一キーを発行し、外部ツールに渡します。実質的にこのキーは、あなたがアクセスできるすべてへのメインの通行証です。キーを持つ者がアクセスを支配します。通常のパスワードよりも厳重に扱ってください。
キーが盗まれるということは、あなたのデータへのアクセスを許すことです。それを通じて攻撃者はAIリクエストを実行し、残高を消費できます——気づく前に使い切られることもあります。
インターフェースから失効させ、新しいキーを作成し、それを使っているアプリを更新して、リクエストログで見覚えのないアドレスがないか確認してください。
6つのシンプルな行動。プログラミングスキルは不要です。
ほとんどのアカウントが失われるのは、プラットフォームの欠陥のせいではなく、弱いパスワードや盗まれた認証情報が原因です。まずはここから始めましょう。
これはバイブコーディングにおける最も重要なルールです。理由は以下の通りです。
AIツールはサードパーティのサービスです。プロンプトに何かを貼り付ける前に、実際に何を送信しているのかを考えてください。
コードが読めない人にとって朗報です:チェックはAIに任せられます。悪いニュースは——そのアプリを書いた同じエージェントには任せられないということです。自分の仕事を「正当化」しがちで、実際には問題があっても「大丈夫」と説得力たっぷりに言ってしまうことがあります。
不安な場合は、アプリのセキュリティ監査は常に情報セキュリティの専門家、またはそうしたサービスを提供する会社に任せるのが一番です。
アプリの準備ができたら、誰が使うべきかを決め、「必要以上に開放しない」という原則でアクセスを設定してください。
アプリをカタログに公開したり、他の人に使わせたりする予定ですか?その場合、あなたはそのアプリの作成者となり、適用される法律に準拠した利用規約とプライバシーポリシーを自分で用意する義務があります——利用者が規約に同意しないままアプリを使い始めることがないようにするためです。
最も開放的なアクセスモードは「公開」と呼ばれます。有効にする前に、実際に何が起きるかを理解しておくことが重要です。
サーバーが自動で公開モードに切り替わることはありません——あなたが明示的に確認した場合のみで、その変更はすべてログに記録されます。
「公開」を有効にするのは本当に必要な場合だけにしてください——例えば、機密データを含まず、あなたのBitrix24アカウントへの書き込みアクセスもない、誰でも見られるフォームやランディングページなどです。迷ったら有効にしないでください。後からアクセスを開放する方が、情報漏えいの後始末をするよりずっと簡単です。
これらはVibecodeを含む、あらゆるAIツールに共通することです。これを避けて先に進むことはできません。
AIが何をしても、それはあなたの行動とみなされます。権限が広すぎたり、指示があいまいだったりして、エージェントが望ましくないことをした場合、責任を負うのはあなたです。だから権限は最小限に、コントロールは自分の手元に。
攻撃者は、AIが読み込むページやドキュメント、メールの中に隠したコマンドを仕込むことがあります。これはプロンプトインジェクション(不正な指示の注入)と呼ばれます:モデルが「外部からの」指示を認識し、時にそれに従ってしまうのです。対策はシンプルです——エージェントには最小限の権限だけを与え、不要な外部ソースを接続しないこと。
生成されたテキストやコードが事実と一致しないことがあります——AIが機能を「でっち上げ」たり、ロジックを誤ったりすることがあります。結果を確認し、法的・金銭的な影響を伴う重要な判断をAIだけに委ねないでください——最終判断は人間が下します。
プラットフォームに組み込まれたBitrixGPTモデルは当社の管理範囲内で動作し、あなたのデータを学習に使用しません。プロンプトは個々のリクエストに応答するためだけに処理され、学習データセットには入りません。
自分のキーでサードパーティのAIサービスを接続する場合(BYOK)、そのサービスのポリシーはプロバイダー側の管轄です。利用規約は各サービスのものを確認することをお勧めします。
リスクの一部は設定ではなく注意力によって取り除かれます——私たちはその注意を保つお手伝いをします。
リスクのある操作には確認が必要です。「公開」モードを有効にする、広い権限を持つ新しいキーを発行する、二要素認証の設定を変更する——いずれの場合も、何が起きるかを具体的に表示し、確認を求めます。
重要な操作や不審なサインイン試行については、メールでの通知を心がけています。自分が行っていない操作についてのメールを受け取った場合は、すぐにアカウントを確認し、必要であればパスワードを変更してください。
コピーして項目をひとつずつ確認すれば、問題の大半を事前に防げます。
フィッシングとは、偽のメールやサイトを使ってパスワードやデータをだまし取る試みです。最も多く、効果的な侵入方法ですが、特徴を知っていれば簡単に見分けられます。
例えば、bitrixの代わりにbltrix、文字の「O」の代わりにゼロ、余計なハイフンなど。
「至急」「本日中に対応しないとアクセスがブロックされます」「残り5分」など。
本物のサービスはこのようなことをしません。ブックマークから手動でサイトを開いてください。
.exe、.scr、またはdocument.pdf.exeのような二重拡張子のファイル。
少しでも疑わしいと思ったら、メール内のリンクはクリックしないでください。ブックマークや検索から手動でサービスを開いてください。お金やデータに関する依頼は、電話や業務チャットなど別の手段で確認してください。
専門用語なしで説明します。ページ内でわからないことがあれば、たいていここに答えがあります。
2段階のサインイン:パスワードに加えてワンタイムコード。
AIエージェントに発行するメインの通行証。あなたがアクセスできるすべてを開きます。
その通行証に何が許可されているか——例えばCRMの閲覧のみ、など。
テキストに隠されたコマンドで、AIを欺くのに使われる。
「自分のキーを使う」——サードパーティのAIサービスに自分個人のキーを使うこと。
人に関するどのデータを、何のために収集するかを決める主体(あなたの顧客の場合、それはあなた自身です)。
インターネット上に公開アドレスを持たないVibecodeのサーバー——デフォルトで閉じており、暗号化されたトンネル経由でのみアクセスできます。
サインインなしで、どの訪問者もインターネットからアプリにアクセスできる状態。
3つのケースに対する、落ち着いた迅速な対応プラン。
パスワードを変更し、2FAを有効にし、不審なキーを失効させ、すべてのセッションからサインアウトしてください。その後、フィードバックフォームからサポートに報告してください。早ければ早いほど良いです。
余計なアクセス、不審な挙動、AIリクエストの予期しない請求額——アクセスポリシーを絞るか、一時的にアプリを「読み取り専用」モードに切り替え、エージェントとキーの余計な権限を取り消し、アクセスログを確認してください。
アカウント内のフィードバックフォームから速やかにご報告ください。修正されるまで脆弱性を公にしないでください——私たちも迅速な対応に努めます。
サポートが必要な場合は、アカウント内のフィードバックフォームからご連絡ください——これが最も早い連絡手段です。