SECURITY
セキュリティ
AIで手軽に作れる時代だからこそ、公開前に知っておきたい勘所を。
AIで手軽にアプリを作れる時代になったからこそ、「動けばいい」で公開してしまう危うさが増えています。APIキーの扱い、認証と認可、SQLインジェクションやXSSといった定番の穴——知らずに踏むと、情報漏洩や高額請求など大きな事故につながります。
このページでは、開発の前に押さえておきたいセキュリティの勘所を、初心者にも分かる言葉で解説した記事・動画をまとめました。

生成AIを業務で使うとき、禁止する前に決めておくこと
ブログ公開したログイン機能は、総当たりで試されている──ブルートフォース攻撃の仕組みと対策
ブログClaudeで共有した内容がGoogle検索に出た件と、「公開される場所に機密を置かない」原則
ブログ認証トークンはどこに保存する?──localStorageとhttpOnly Cookieの違い、XSS・CSRF対策
ブログシャドーAIとは──会社が把握していない生成AI利用のリスクと、全面禁止に頼らない整え方
ブログ公開したアプリから.envが抜かれ、大量スパムの踏み台に──設定ファイルの流出を防ぐ
ブログ誰でも書き込めるデータをAIに読ませていませんか──RAGに「信頼できないデータ」を混ぜる危険
ブログRAGに読ませたデータから、別の人の個人情報が抜かれた──間接プロンプトインジェクションという攻撃
ブログAIは「騙されない」より「騙されても被害が出ない」設計に──入力・出力・ツールに置くガードレール
ブログAIに「何でもできる」権限を渡していませんか──エージェントの外部送信・ツール実行を絞る
ブログ問い合わせフォームは作って終わりじゃない──公開前後に確認したい6つの運用項目
ブログその自動化、貯まっていくデータは誰が見られる?──スプレッドシート共有と権限の落とし穴
ブログAIに読ませたメールやWebが「命令」に化ける──プロンプトインジェクションで自動化が乗っ取られる仕組み
ブログその業務自動化、保存したデータは大丈夫?──GAS×スプレッドシートに潜む数式インジェクション

入力を画面に出すだけで乗っ取られる?XSS(クロスサイトスクリプティング)の仕組みと防ぎ方

入力欄からデータベースを丸ごと抜かれる──SQLインジェクションが今も危ない理由
ブログAPIキーやパスワードをコードに直接書かないために──環境変数(.env)の使い方

個人開発を「動けばいい」で終わらせない ── セキュリティと非機能要件とは何か

AIで作ったアプリは危険?公開前に押さえたいセキュリティの落とし穴8つ【まとめ】
ブログサプライチェーン攻撃とは?AIが勧めた定番ライブラリからnpm乗っ取りで侵害される仕組みと守り方
ブログ【初心者向け】スクレイピングは危険?違法?AIで自作する前に知っておく注意点
ブログAIにデータベースを触らせる前に確認すべきこと|本番データの誤操作は危険
ブログAIで作ったアプリのサーバは安全か?認証と認可の違いから学ぶWebアプリのセキュリティ
ブログ【注意】自作アプリが高額請求を招く?サーバレス開発に潜む従量課金の罠と対策
ブログログインエラーでID・パスワードのどちらが違うか教えない、意外な理由
ブログ【高額請求に注意】AI開発でやってはいけない「APIキーのクライアント側実装」と対策
ZELK SERVICE
AIで作ったものを、安全に運用したい企業・チームへ
外注に頼らず、AIとITを社内で安全に回せる体制に。IT・AI活用のプロが、開発・運用・セキュリティを顧問・研修で一気通貫に支援します。まずは無料相談から。