テクノロジー

「APIキーは.envに」はもはや通用しない AIエージェントの“内通者化”をどう防ぐ?

1: mayumayu_nimolove 2026/09/17 07:49

って言う人ばかりでじゃあどうすんのを書いてる人は皆無

2: figu 2026/09/17 07:55

そもそも「.envに書くと安全だ」って誰が言い始めたのか知りたいよ。単に外部ファイルに切り出してるだけなのに。「.」始まりファイルはlsのデフォルトだと不可視だから安全だなどと安易に思われてた気がする

3: WildWideWeb 2026/09/17 08:06

GETで渡すな、POSTで渡せと似たようなenv神話だったということかな。

4: circled 2026/09/17 08:23

AIエージェントがチャットにAPIキーを貼っちゃうと怒るくせに、自分は設定確認で.envとかconfig.ymlを読みに行くの納得行かない

5: mrmt 2026/09/17 08:29

いやそもそもこんなの最初からだめって話だよ。1Passwordなり使おうぜ。

6: lifeisadog 2026/09/17 08:35

そもそも「重要な情報は外部ファイルに書いてWEBルートの外に置け」ってことだったのでは

7: fuji_haruka 2026/09/17 08:37

いやこれ真面目に安全にするの結構めんどくさくてな。サーバープロセスだけにAPIキーを持たせても簡単にconsole.logで露出できるし。

8: sds-page 2026/09/17 08:45

ファイルを読みに行くのはわかるとしても、ターミナルの内容まで読み取ってた時は流石にキレた

9: flirt774 2026/09/17 08:47

ローカルはユーザールートに.configを作ってsetting.jsonでアクセス禁止にしてアプリは読み込むようにしてる。よく要求されるので「あなたには渡したくないです」と言うと謝ってくる

10: dekaino 2026/09/17 08:50

検索エンジンにおける.robotみたいなAIエージェントに対する汎用的な防御記述がほしい

11: civicpg 2026/09/17 08:59

.envに書くと実行時に環境変数に設定されてファイルからでなく環境変数から読み取って使う。.ファイルはgitignoreされてる。てのがAI以前の安全対策なはずだったがAIは普通にファイル読んじゃう

12: diveintounlimit 2026/09/17 09:10

完全にめんどくささとのトレードオフなんだよなぁ。誰かシームレスな仕組み作ってくれ。

13: toaruR 2026/09/17 09:16

毒抜きプロクシを作ったけど、誤検知が致命的なんだよなぁ(ノ∀`)

14: mmaka2787 2026/09/17 09:17

マスターキーをagentの権限外において使い捨てtokenだけ渡すか、authのプロセスを権限外においてmcpでwrapして使わせるようにしてるよ。今のところ安全に使えてる。

15: snowcrush 2026/09/17 09:19

シークレット以外は問題無い。シークレットをそもそも.envに入れちゃダメだろ。アホなプラクティスが広まったもんだよ。シークレット管理ツールから直接プロセスに渡せば良い。

16: strawberryhunter 2026/09/17 09:20

学習されない確約するサービスを信用するのがお前らの理屈だけど、機密の誤送信を警戒しているのなら、送信の正しさを機械的に確認するのはかなり難しい。1Password? あれは気休め。

17: otihateten3510 2026/09/17 09:30

嫌なことに気づかせてくれたな

18: Ashburton 2026/09/17 09:31

claude codeは~/.zshrcを勝手に読んでアドバイスしてきたぞ

19: auto_chan 2026/09/17 09:31

エージェントは内部者だしスーパーハカーで目的のためなら手段は選ばない。下手の考え安村寝たりだ。そろそろ人間の能力を超えてくるので、暴走しないよう躾けるのマヂムリってサムもダリオも怯えてる。いいぞ!

20: kazatsuyu 2026/09/17 09:39

そんなこと言ったら~/.sshだって見れるが

21: otoku-memo 2026/09/17 09:39

実際のところOS直下にインストールする運用がそろそろ破綻すると思うよ。来年くらいには大事故が頻発するのでは。

22: akahmys 2026/09/17 09:53

AIがキー使えるってのと、キーそのものを外部に公開しちゃうってのは別だよね。

23: myr 2026/09/17 09:54

ごめん、よくわかっていないが, 「では本番障害を確認、解決するAI」を使いたいと思ったら結局全部見えるんじゃ無いの?? 本番でしか起きない障害あるでしょ?

24: kenzy_n 2026/09/17 10:01

基本的に信用しない。

25: miki3k 2026/09/17 10:07

AIに限らずアクセスできるツールなら読めるし、それが外部に情報を送信しない保証は? という話?

26: hdampty7 2026/09/17 10:19

SecretManager使って。コマンドで動的にパスワード取れって指示しているのに、スクラッチファイルに保存しますって。それやるな、都度、シェルでやってくれ、ローカルに持つなと指示したところ。

27: tsu_nyan 2026/09/17 10:21

AIがAPIキーを使う以上は原理的にどうしようもない。AIがAPIキーを使わない仕組みにしない限り解決できない

28: golotan 2026/09/17 10:46

そもそも平文でファイルに書くという時点で.envが安全という発想が無かった

29: soulfulmiddleagedman 2026/09/17 11:05

AI エージェントの時点で、本質的にはどうしようもない気がするんだが。強いて言えば OSS のエージェントで仕組みを理解できるようにしておけば、少しはマシかもだけど、最近はバイナリ入れて使うだけだし...

30: monorod 2026/09/17 11:10

.envが安全なんて話あったのか。みんな安全じゃないとはわかってたけど、面倒くささと天秤にかけて.envで管理してるものだと思ってた

31: FreeCatWork 2026/09/17 11:18

APIキーはボクの隠し場所より安全に管理してほしいにゃ。盗む奴はパンチ!

32: kkobayashi 2026/09/17 11:30

APIキーにするかOAuthにするか、って別にAIに限った話じゃないと思うけど/「APIキーは.envに」って誰が始めたのか知らないけどバッドノウハウというかアドホック的だよなあ

33: ka-ka_xyz 2026/09/17 11:41

実際に使ったことないけどこのあたり? https://zenn.dev/acntechjp/articles/zenn-gcp-agent-identity https://blog.usize-tech.com/google-ai-agent-governance-1/ (追記: .envに書くのは元々「API keyをcommit & pushしてしまうアホ避け(.gitignoreで阻止)」では

34: BlueSkyDetector 2026/09/17 12:13

いままで見た中だとAI AgentをコンテナやVMに閉じ込めて、そこから外部アクセス時のプロキシでデータ書き換えするのが一番安全そうだった。面倒そうだけど。短期でもAIの自由にはさせたくない。MCP側で持つのもありだな。

35: kuzutt 2026/09/17 12:26

理想はシークレットマネージャーなどに起動時に接続してIamの認証通して取得かなと思っているが落とし所としてsecret provider classなどを使用だろうか

36: shoh8 2026/09/17 12:33

複雑にしたくねええええ

37: nida3001 2026/09/17 12:34

envファイルより環境変数やインスタンスロールの方が安全というのもわりと疑問なんだが。あとシークレットマネージャー使えというのはそれ自体の認証はどうする前提なんだろ

38: hogetax 2026/09/17 12:44

暗号化しようが何しようがかき捨てコードが実行できるんだからどこに書いてもエージェントから読めなくなることねぇだろうに^^;

39: misshiki 2026/09/17 13:48

AIエージェント時代は「APIキーを.envに保存」で済まない。生の鍵を渡さず、短命・権限限定トークンを都度発行し、MCPゲートウェイで操作制御・監査・失効・人間承認まで担う設計が重要。

40: kazzy 2026/09/17 13:51

結局プログラム中で扱う値なら扱う瞬間ログに出せるからエージェントがターミナル使えるなら何しても無駄。エージェントから見えないところに認証情報を追加して本APIにリクエストするプロキシサーバが必要じゃないか

41: dollarss 2026/09/17 14:19

AIセキュリティはこれまでとはまた別の観点が必要だけれど…相当安全かつCIAに配慮となると良い方法があんまりないように思う。使う時だけdecryptするディレクトリとか、手動で渡す以外にはCloudflareトンネルで制御すると

42: kobito19 2026/09/17 14:34

"そもそも「.envに書くと安全だ」って誰が言い始めたのか知りたいよ" ChatGPT曰く、Heroku(Foreman)だそうだ

43: tilfin 2026/09/17 15:14

RCE脆弱性がバレれば環境変数の露出は簡単に起こるから絶対止めろ

44: mohno 2026/09/17 15:45

スマートスピーカーでもテレビ音声で通販注文しちゃった、みたいな話があったわけで、自動化のためだからって、よくみんなAIに勝手させるもんだな、と思っている。

45: kakusuke07 2026/09/17 17:25

エージェントに渡す文字列の中身を、渡す前にマスクさえできればいいと思うんだけど、なぜか色々制約があってできない

46: ene0kcal 2026/09/17 18:22

で、ベストプラクティスは?(有料部は読んでない)

47: ys0000 2026/09/17 21:00

KeyStore系でDocker標準とか作ってくれれば一気に標準化しそうな気はする。謎な慣例よなぁ。

48: sora_h 2026/09/17 21:49

読んでないけど結局手元の権限で普段からできることは絞っておきましょうね以上のことあるんかな。

49: dot 2026/09/17 22:00

LLM使うようになってから.envやLLMが閲覧できそうな場所からは秘匿情報は排除して1password/op CLI経由で注入するように変えた。