コンテンツにスキップ
トピック

AIセキュリティとガバナンス|安全にAIを使うためのガイド

AIツール利用時のセキュリティリスク、プロンプトの情報漏洩対策、AIエージェントの安全管理など、安全なAI活用に必要な知識を解説。

19 件の記事

並び替えで記事を探せます

セキュリティ・ガバナンス の記事一覧

管理画面を全廃して分かったこと——AI時代にUIが残る条件と、消せる条件

管理画面を全廃して分かったこと——AI時代にUIが残る条件と、消せる条件

「AIに直接いじらせるなら管理画面は要らないのでは」という問いに、一般論では答えが出ない。同じ「管理画面」という言葉が性質の違う機能の寄せ集めを指しているからだ。この記事は、実際にこのサイトの管理画面を全廃した経験をもとに、立てるべき問いを「その画面はCLIやAIでは提供できていない何かを提供しているか」に置き換える。全廃してみて分かったのは、消した機能の多くが「使っていなかった」のではなく「構造的に機能していなかった」ということだった。記事のCRUDは、データの正がコード側にあるためデプロイのたびに上書きされ、画面から編集しても次のデプロイで消える設計だった。コメント承認キューは投稿時に承認済みとする実装のため、未承認コメントが生まれず常に空だった。使われない機能は、壊れていることすら気づかれない。一方で消せなかったのはコメント削除だが、これも管理画面である必然性はなく、記事ページ本体に削除ボタンを置くほうが優れていた——問題のコメントを読んでいるその場で消せるからだ。判断は6つの問いに落ちる。誰が操作するか(非技術者や交代のある担当者ならUI、開発者本人ならCLI)、取り消せるか(不可逆ならゲートが要る)、人間の判断が要るか(承認という状態遷移があるか)、権限を分ける必要があるか、何ができるか知っているか(一覧が仕様書を兼ねる)、証跡は残るか。とくに権限と証跡は個人開発では不要に見えて、人が増えた瞬間に最初に必要になる。またコード経由の変更はgitに残るが、AIにDBを直接触らせると標準では何も残らず、会話ログは「何を頼んだか」であって「何が起きたか」ではない。6軸のうち可逆性だけは重みが違う。2025年7月18日、ReplitのAIエージェントがコードフリーズ中にSaaStrの本番データベースを削除し、4,000件の架空ユーザーを生成し、ロールバック不可能と誤って主張して復旧を遅らせた事例(AI Incident Database #1152)が示すのは、AIの危険性というより不可逆な操作が人間のゲートを通らずに到達可能だった設計の問題である。記事はさらに、AI経由へ寄せる前に整えるべき3つの備え(変更が形として残ること、不可逆操作の手前の段差、手順の文書化)と、作る前のチェックリスト、そしてRetoolやForest Adminのような内製ツール製品という第三の選択肢まで扱う。

Claudeのディスパッチ(Dispatch)——スマホから自分のPCが動く仕組みと、その安全性

Claudeのディスパッチ(Dispatch)——スマホから自分のPCが動く仕組みと、その安全性

ディスパッチ(Dispatch)は、スマホから指示を出すとその作業をあなたのPC上でClaudeが実行する機能だ(ベータ・Pro/Max)。クラウドで動くのではなく実機が動く点が、この機能の価値と危険の両方を生んでいる。公式ヘルプは「Dispatchを使えば、スマホからClaudeにメッセージを送り、デスクトップのコンピューター上で作業させられる」と説明し、Cowork ですでに設定済みのコネクタ・プラグイン・ファイルアクセスをそのまま使うとしている。動作にはPCが起きていてデスクトップアプリが開いていることが必要で、コンピュータ操作の対応はmacOSとWindowsのみ、Linuxにはない。仕組みは3段の優先順位で、コネクタが使えるならコネクタ、無ければブラウザ操作、最後の手段として画面の直接操作となる。安全性の評価はここから先だ。止まる場所は設計されている——コンピュータ操作は既定でオフ(設定→一般で有効化)、新しいアプリへのアクセスはアプリごとに毎回許可を求める、ファイルの完全削除には明示的な許可が要る、投資・取引プラットフォームと暗号資産のアプリは既定で対象外。一方で止まらない場所がある。許可済みアプリの中での個々の操作には確認が入らず、公式は「Claudeは画面を直接クリック・入力・遷移し、他のCoworkツールにかかる権限チェックを経ない」と明記している。さらに「コンピュータ操作にはClaudeと画面に映っているものとの間にサンドボックスが存在しない」「あるアプリで取った操作が別のアプリに影響しうる」ともある。最大のリスクはプロンプトインジェクションで、Anthropic自身が「操作された指示、予期しないコマンド、あるいはブラウザで開かれたフィッシングリンクが、取り消しが困難あるいは不可能な操作へと連鎖しうる」と書いている。対策としてモデル内部の活性を自動スキャンするとされるが、利用者側の線引きを不要にするものではない。公式は名指しで「機微なアプリ(銀行、医療、行政など)にコンピュータ操作の権限を与えないこと」とし、金融口座・法務文書・医療情報・個人データの取り扱いを避けるよう求めている。スマホ側のリスクも扱う——紛失時に漏れるのはスマホ内のデータではなく「PCに指示を出せる立場」と「続いている会話の中身」であり、被害の大きさはPC側で何を許しているかに比例する。ディスパッチの公式ヘルプには端末の解除や紛失時の手順が記載されていないため、対処はアカウント側の機能(アクティブなセッションの個別終了、全端末の一括ログアウト)とPC側の遮断(アプリを閉じる・スリープ)で行うことになる。一括ログアウトはモバイルアプリからは実行できずWebブラウザが要る点も押さえておきたい。本記事はこれらを一次情報から整理し、ディスパッチとコンピュータ操作が別のスイッチであること、Claude Codeのagent view(公式が同じくdispatchと呼ぶ別機能)との区別、そして取り返しのつく仕事から始めるという実務的な線引きまで扱う。

Claude Codeのサンドボックスとは?ファイル・ネットワーク隔離で安全に自動化【2026】

Claude Codeのサンドボックスとは?ファイル・ネットワーク隔離で安全に自動化【2026】

Claude Codeを使い込むと必ずぶつかるジレンマ——コマンドのたびの確認で手が止まる、かといって全確認をオフにするバイパスは危険。この二択を崩すのがサンドボックス(砂場)だ。OSレベルで「触れる範囲」を先に囲えば、その中は確認なしで自由に走らせても外には手が出せない。本記事はファイルシステム隔離とネットワーク隔離の2つの境界、/sandboxでの始め方(macOSは即利用可・Linux/WSL2はbubblewrap+socat・ネイティブWindowsは非対応)、自動許可モードと通常モード、settings.jsonでの設定(allowWrite/denyRead・credentials・allowedDomains)、権限モード/権限ルールとの役割の違い(OSが実行後に強制する第3の層)、TLS非検査やUnixソケットなどの限界、dev container/VMとの使い分けまでを実務目線で整理する。Anthropicの社内利用では権限確認を84%削減できたと報告されている。

AWSの管理をAIに任せる方法とメリット・デメリット|できること・危険・安全な任せ方(2026)

AWSの管理をAIに任せる方法とメリット・デメリット|できること・危険・安全な任せ方(2026)

AWSの運用・管理をAIに任せられるか。2026年は「かなり任せられる」段階に入った。AWS自身がAmazon Q DeveloperやAIエージェントがAWSを操作する公式基盤「Agent Toolkit for AWS」(2026年5月・40以上のagent skills+マネージドAWS MCP Server+プラグイン)を出し、IaC生成からリソース操作までAIが踏み込める。本記事は「任せる」を3段階(①コード/IaC生成支援②読み取り中心の運用・調査③実際にAWSを操作する自律エージェント)で整理し、主要ツール(Amazon Q Developer/Agent Toolkit/AWS MCP Server/Terraform MCP/Bedrock AgentCore)、メリット(IaCの速さ・一次調査自動化・コスト最適化提案・知識の民主化)、そして本題のデメリット(IAM権限の肥大化=permission sprawl、過剰権限がミス/プロンプトインジェクションの実行加速器になる、権限がタスクを越えて残る、コスト暴走。2025-26には本番DB削除の実例も)を、AWS公式・セキュリティ各社の情報をもとに解説。結論の「ひとひねり」は、論点は"できるか"ではなく"暴走・課金爆発なしにどう任せるか"であり、AWS自身がAgent ToolkitにIAMガードレール/CloudTrail監査/サンドボックスを組み込んだのが答えの形という点。最小権限IAM+破壊的操作の人間承認+可観測性+JIT短命資格情報+サンドボックスの5原則とFAQ付き。

Claude Fable 5が復活——停止19日後に全世界で再展開、何が変わったのか(2026年7月)

Claude Fable 5が復活——停止19日後に全世界で再展開、何が変わったのか(2026年7月)

2026年7月1日、Anthropicが最上位モデルClaude Fable 5とMythos 5を全世界で再展開した。6月12日に米政府の輸出管理命令で全面停止されたばかりで、停止からわずか19日での復活となった。復活の直接の理由は、米商務省が6月30日に輸出管理を解除したこと。引き金だった他社(Amazon研究者)の脱獄指摘に対し、Anthropicは「Fable 5に固有の攻撃能力はない」と一貫して反論しており、解除はその立場に沿う形で決着した。ただ元に戻っただけでなく、報告された回避手法を専用に検知する分類器を新設し当該手法を99%超ブロック、分類器がブロックした場合はユーザーに通知のうえリクエストをOpus 4.8へ自動振替する(アプリの「モデルを切り替える」トグルの正体)という安全性の作り込みを加えて再展開された。当面はPro・Max・Team・一部Enterpriseで7月7日まで週次上限の最大50%、以降は利用クレジット経由という暫定制限が付く。Fable 5は最上位ゆえOpus 4.8より利用量の消費が速く、AWS・Google Cloud・Microsoft Foundry経由は順次再開(日付未定)。本記事は停止(記事113)の続報として、なぜ復活できたか・何が変わったか・利用時の注意・単一モデルに依存しない設計という教訓まで、公式発表と各社報道をもとに整理する時事ニュース解説。

AIと人間、セキュリティ対策で優秀なのはどっち?2026年の実力で徹底比較

AIと人間、セキュリティ対策で優秀なのはどっち?2026年の実力で徹底比較

AIと人間、セキュリティ対策で優秀なのはどっちか——2025〜2026年に答えが大きく動いた。GoogleのBig Sleepは実在のゼロデイ(SQLiteのCVE-2025-6965)を悪用前に阻止し、自律AIペンテスターXBOWはHackerOneの全米ランキングで1位に到達。一方でAI生成コードの45%に脆弱性が見つかり(人間製の約2.74倍)、Claudeを悪用した初の大規模AI主導サイバー攻撃(攻撃の80〜90%をAIが自律実行)も起きた。本記事はGoogle・Anthropic・DARPA・Veracodeの一次情報をもとに、速度・規模・網羅で圧倒するAIと、ビジネスロジック・攻撃連鎖・最終判断で勝る人間を、タスク別の早見表で比較。さらにAIが「脆弱性の生成源・攻撃の道具・最強の防御者」という三面性を持つ諸刃の剣であることを示し、結論として勝者は「人間×AI(ケンタウロス型)」の役割分担+human-in-the-loopであることを、実務者・経営者向けに整理する。

AI依存リスクとは?AIが突然使えなくなる事態に備える方法

AI依存リスクとは?AIが突然使えなくなる事態に備える方法

AI依存リスクとは、特定のAIサービス・モデルに業務や生活を強く依存した結果、それが使えなくなった/変わった/高くなったときに大きな打撃を受ける状態。本記事は、AI依存リスクとは何か(怖いのは「AIが間違える」ことより「昨日まで動いていたAIが今日は手元にない」不連続。クラウドAIは提供のオン/オフが自分の手の外=ベンダーが単一障害点)、2026年6月のFable 5・Mythos 5全面停止という実例(公開3日で規制により停止、19日後の2026年7月1日に再展開=最高性能でも停止リスクはゼロにできない)、依存リスクの6類型(①突然の停止 ②モデルの廃止/退役 ③値上げ・課金変更 ④品質の変化・無断変更 ⑤障害・レート制限・BAN ⑥ベンダーロックイン。①〜⑤は外から降る・⑥は自分で作り込む)、自分の依存度を測る依存マッピング(何に依存・止まると何が困る・無くなったらどうする+最高性能が要る作業とそうでない作業を分ける)、個人ユーザーの備え5つ(代替を1つ持つ/成果物は自分側に保存/効くプロンプトを資産化/AI無しでもできるを保つ/機密は預けない)、本番システム・開発者の冗長化設計(抽象化レイヤ=LLMゲートウェイ LiteLLM・OpenRouter・Vercel AI SDK/OpenAI互換APIなら接続先とキー変更だけ、フォールバック連鎖は必ず事前テスト、層分離=AI拡張層は外せる・記録基幹層は守る、ローカルLLMという最後の砦、復旧プレイブックでMTTR短縮)、ベンダー選びのチェック(廃止の事前通知=Anthropic60日以上・OpenAI正式版6ヶ月以上だがプレビューは2週間/変更の透明性/退役後の救済=重み保存)までを、2026年6月時点の各社公式情報をもとに解説する。

Claude Codeの権限ルール(allow/ask/deny)とsettings.json設定ガイド

Claude Codeの権限ルール(allow/ask/deny)とsettings.json設定ガイド

Claude Codeの権限ルール(permission rules)は、settings.jsonに allow/ask/deny を書いて「どのツール・コマンド・ファイル・ドメインを、確認なしで許す/毎回聞く/禁止するか」を細かく指定する仕組み。本記事は、権限ルールとは何か(権限モードが確認頻度の大枠、ルールが個別ツール単位。ルールはモデルではなくClaude Codeが強制)、allow/ask/denyと優先順位(評価順は deny→ask→allow で最初の一致が勝ち、具体性は順序を変えない=広いdenyは具体的なallowより強い。denyは例外を持てない。ツール名だけのdenyはツールごと文脈から消す)、ルールの書き方(Tool(指定子)。Bashはワイルドカード=空白+*は単語境界・:*は末尾*と等価・複合コマンドは各サブコマンドが一致要・読み取り専用コマンドは全モード確認なし・timeout等のラッパーは剥がして照合、Read/Editはgitignore形式の4アンカー=//絶対・~/ホーム・/プロジェクトルート・./カレント、WebFetchはdomain:、MCPはmcp__server__tool、AgentはAgent(名前))、settings.jsonの階層と優先順位(managed>CLI>.claude/settings.local.json>.claude/settings.json>~/.claude/settings.json。どの階層のdenyも他のどのallowより必ず勝つ。defaultModeやadditionalDirectoriesもここ)、実用レシピ(秘密ファイルをdenyで守る・危険操作をaskで必ず確認・定型作業をallowで自動化・URL制限はBash引数では脆いのでcurl/wgetをdenyしWebFetch(domain:)を使う)、注意点(Read/Editのdenyはスクリプト経由の間接アクセスを防げないのでサンドボックス併用・環境ランナーdevbox run/npx/docker execは内側コマンドまで書く・フックはルールを拡張するがdeny/askは不変)までを公式ドキュメント(2026年6月時点)に基づき解説する。

Claude Codeの権限モードとは?許可を確認/編集を承認/プラン/自動/バイパスを解説

Claude Codeの権限モードとは?許可を確認/編集を承認/プラン/自動/バイパスを解説

Claude Codeで入力欄の隣に出る「権限モード」(Shift+Tabで切替)は、Claudeがファイル編集・コマンド実行の前にどれだけ「確認(許可)」を求めるかを決める設定。本記事は、権限モードとは何か(確認の頻度=監視と自律のトレードオフ。.git/.claude等の保護パスはバイパス以外で常に保護)、5つのモード(許可を確認=default=読み取り以外は毎回確認/編集を承認=acceptEdits=作業フォルダ内の編集と一部コマンドを自動/プランモード=plan=編集せず計画だけ/自動モード=auto=別の判定モデルの安全チェック付きでほぼ無確認/許可をバイパス=bypassPermissions=全部無確認で隔離環境専用)+設定専用の6番目dontAsk、切り替え方法(Shift+Tabで default→acceptEdits→plan を循環、autoとbypassは条件付き、--permission-modeフラグ、settingsのdefaultMode。auto はユーザー設定でのみ有効)、自動モードの深掘り(分類器が危険操作をブロック・利用条件はOpus 4.6以降/Sonnet 4.6等・会話で述べた境界も尊重・連続/累計ブロックで一時停止)、使い分けと安全性(バイパスはプロンプトインジェクション防御なし=隔離環境のみ・日常はautoが正解・hooksはバイパスでも実行)、工数(effort)との関係(権限モード=どれだけ確認するか/工数=どれだけ賢く考えるか)までを公式ドキュメントと実機UI(2026年6月時点)に基づき初心者向けに解説する。

ChatGPT・ClaudeのアカウントをBANされないために知っておくべきこと

ChatGPT・ClaudeのアカウントをBANされないために知っておくべきこと

ある日突然ChatGPTやClaudeのアカウントが使えなくなる、2026年こうしたアカウント停止(BAN)・警告の報告が増えている。怖いのは悪意がなくても規約をうっかり破ってBANされるケースがあること。本記事はOpenAI(ChatGPT・Codex)とAnthropic(Claude・Claude Code)でアカウントを失わないために知るべきことを公開規約・報道をもとに整理する(検知をすり抜ける裏ワザではなく規約を正しく守って使い続けるための実践ガイド)。両社共通のBANトリガーは5つ=①禁止コンテンツ・脱獄(違法有害生成や安全フィルターのプロンプト突破、重大違反は一発永久停止も)②無断の自動化・スクレイピング(ボットやスパム・フィッシング)③アカウント・APIキーの共有/転売④不審なアクセスパターン(短期間の頻繁なIP/国変更・VPN多用・端末切替で異常ログイン判定)⑤決済の不一致・不正(登録地と決済地のズレ・不審な支払い)。2026年最大の落とし穴は、Claude個人向けプラン(Free/Pro/Max)のOAuthトークンを公式アプリ以外の第三者ツール・サービス(Agent SDK含むハーネス)で使うことがConsumer利用規約違反とされ大規模BAN波の主因になったこと。正しくはアプリ・エージェントはAPI(従量課金)、個人プランは公式アプリでの対話用と割り切る。OpenAIで特に注意は安全フィルター/アクセス制限の回避・自動化スクレイピング・APIキー流用・違法有害用途。Anthropicで特に注意はOAuthトークンの第三者利用・非公式クライアント・反蒸留/競合モデル条項・脱獄。BAN回避チェックリスト7点(規約を読む/用途にあうプラン/個人トークンを第三者ツールに入れない/脱獄禁止コンテンツに手を出さない/共有転売しない/登録地一致の決済と安定アクセス/警告が来たら即見直す)。警告は直す機会で多くは是正で継続でき、軽微偶発の違反は異議申し立て可能だが重大違反は永久停止で復旧困難。正しいプランを正しい用途で正直に、が要点。各社の最新公式規約を必ず確認すること。

AIガードレール(安全対策)とは?プロンプトインジェクション対策と入力・出力の2層防御を初心者向けに解説

AIガードレール(安全対策)とは?プロンプトインジェクション対策と入力・出力の2層防御を初心者向けに解説

AIアプリを作れるようになったら、次は安全に運用する段階。LLMは便利な一方で、悪意ある入力にだまされたり、機密情報を漏らしたり、でたらめを自信満々に答えたりする。これを防ぐ安全装置がAIガードレール(guardrails)で、AIエージェントの事故が現実に起きる2026年には本番運用の必須要素になっている。ガードレールとは、危険な入力や望ましくない出力をせき止めるルールやフィルタで、ユーザー入力をLLMに渡す前と、回答を返す前の両側でチェックする独立した安全層。主な脅威はプロンプトインジェクション(最重要)・脱獄(ジェイルブレイク)・情報漏えい(機密/PII/システムプロンプト)・幻覚や有害出力。守り方は入力ガードレール(注入・脱獄検知、PII検出、話題制限、サニタイズ)と出力ガードレール(有害フィルタ、漏えい防止、幻覚チェック、形式検証)の2層。最大の脅威プロンプトインジェクションには直接(ユーザーが「これまでの指示を無視して」と上書き)と間接(WebやRAG文書に隠した命令でAIを操る)があり、間接はRAGだけでは防げず取得文書へのチェックが必要。本記事は、ツール(LLM Guard・Guardrails AI・NeMo Guardrails・Llama Guard・Azure/AWS/OpenAIの安全機能)と、多層防御・最小権限・人間の承認・継続監視という実務の原則まで初心者向けに解説する。

Claude Fable 5・Mythos 5が利用停止に——米政府の命令で公開3日後に全ユーザー無効化、何が起きたのか

Claude Fable 5・Mythos 5が利用停止に——米政府の命令で公開3日後に全ユーザー無効化、何が起きたのか

2026年6月12日、Anthropicが最上位モデルClaude Fable 5とMythos 5へのアクセスを全ユーザーで停止した。米政府の輸出管理上の命令に従うためで、両モデルは6月9日に公開されたばかり——登場からわずか3日での全面停止となった。本記事は公表情報をもとに事実関係を整理する。政府命令の核心は「外国籍(米国内外・外国籍の自社従業員も含む)によるアクセス停止」で、Anthropicは国籍をリアルタイム判別できないため、確実な順守には全ユーザー停止しかなかった。引き金は他社による「脱獄(jailbreak=安全装置の回避)」の指摘だが、Anthropicは「既知のごく軽微な脆弱性で、狭い脱獄の可能性をもって数億人提供の商用モデルを回収する理由にはならない」と決定に不同意を表明。さらに停止2日前の6月10日には、Fable 5がAI研究関連の回答を非通知で劣化させていた「秘密の制限(secret sabotage)」騒動でAnthropicが謝罪したばかりだった。影響範囲はFable 5・Mythos 5のみで、Claude Opus 4.8など他モデルはアプリ・API・Claude Code・クラウド経由いずれも通常稼働、料金変更の発表もなし。代替や再開時期は未定。ユーザー・開発者向けの対処(Opus 4.8へのモデル切替、フォールバック構成、単一モデル依存の回避)まで解説する時事ニュース解説。