APIキーと.envをAIに読ませないルール|Codex・Claude Code・MCP利用前の秘密情報チェック
APIキー、Cookie、トークン、秘密鍵、.envをAIに読ませないためのルールを、ダミー値、伏せ字、ログ、HTML、コミット確認まで含めて整理します。
公開 2026.06.30 / 更新 2026.07.10
この記事のポイント
- APIキーの実値をチャットやログに貼らない
- .envの中身を表示せず、変数名とダミー値で相談する
- push前にログ、HTML、コミット、スクリーンショットへの混入を確認する
知らないrepoと.env/APIキーは同じ環境に置かない
初見repoをAIに確認させるときは、普段の.env、GitHub token、npm token、cloud keyが見える環境で実行しない方が安全です。まず読み取りだけで危険箇所を確認し、必要なら使い捨て環境や低権限キーに分けます。
| 確認観点 | この記事で扱うこと | 詳しく読む |
|---|---|---|
| 初見repo | 実行前にREADME、scripts、workflowを見る | ai-coding-unknown-github-repo-safety-checklist |
| setup | install hookや外部取得を確認する | ai-agent-setup-command-safety |
| 外部指示 | READMEやissueにsecret送信命令がないか見る | indirect-prompt-injection-ai-coding-agent |
AI coding agent安全運用の補足FAQ
初見repoを試すとき.envを消せば十分ですか?
.envを見せないことは重要ですが、それだけでは足りません。shellにある環境変数、GitHub token、npm token、cloud認証、ブラウザsession、SSH keyも分けて確認します。
WebFetchやnetwork accessを切ればsecret流出は防げますか?
リスクは下がりますが完全ではありません。MCP、ログ、生成HTML、コミット、ブラウザsession、外部ツール連携にもsecretが混じらないか確認します。
Work・plugins・Programmatic Tool Callingでもsecretをtool境界に出さない
Workのconnected appsやlocal files、Programmatic Tool CallingのMCP / shell対応は、secretを見せてよい理由にはなりません。toolごとのallowed caller、approval、data retention、log、third-party serviceを確認し、store: falseだけでZDRになると扱いません。
関連記事
- AI coding agentの間接プロンプトインジェクション対策|README・issue・外部ドキュメントを信じすぎない
AI coding agentはREADMEやissueも文脈として読みます。そこに書かれた命令を上位指示として扱わないための実務ルールです。