SECURITY

セキュリティ

AIで手軽に作れる時代だからこそ、公開前に知っておきたい勘所を。

AIで手軽にアプリを作れる時代になったからこそ、「動けばいい」で公開してしまう危うさが増えています。APIキーの扱い、認証と認可、SQLインジェクションやXSSといった定番の穴——知らずに踏むと、情報漏洩や高額請求など大きな事故につながります。

このページでは、開発の前に押さえておきたいセキュリティの勘所を、初心者にも分かる言葉で解説した記事・動画をまとめました。

ZELK
ブログ

生成AIを業務で使うとき、禁止する前に決めておくこと

ブログ

公開したログイン機能は、総当たりで試されている──ブルートフォース攻撃の仕組みと対策

ブログ

Claudeで共有した内容がGoogle検索に出た件と、「公開される場所に機密を置かない」原則

ブログ

認証トークンはどこに保存する?──localStorageとhttpOnly Cookieの違い、XSS・CSRF対策

ブログ

シャドーAIとは──会社が把握していない生成AI利用のリスクと、全面禁止に頼らない整え方

ブログ

公開したアプリから.envが抜かれ、大量スパムの踏み台に──設定ファイルの流出を防ぐ

ブログ

誰でも書き込めるデータをAIに読ませていませんか──RAGに「信頼できないデータ」を混ぜる危険

ブログ

RAGに読ませたデータから、別の人の個人情報が抜かれた──間接プロンプトインジェクションという攻撃

ブログ

AIは「騙されない」より「騙されても被害が出ない」設計に──入力・出力・ツールに置くガードレール

ブログ

AIに「何でもできる」権限を渡していませんか──エージェントの外部送信・ツール実行を絞る

ブログ

問い合わせフォームは作って終わりじゃない──公開前後に確認したい6つの運用項目

ブログ

その自動化、貯まっていくデータは誰が見られる?──スプレッドシート共有と権限の落とし穴

ブログ

AIに読ませたメールやWebが「命令」に化ける──プロンプトインジェクションで自動化が乗っ取られる仕組み

ブログ

その業務自動化、保存したデータは大丈夫?──GAS×スプレッドシートに潜む数式インジェクション

ZELK
ブログ

入力を画面に出すだけで乗っ取られる?XSS(クロスサイトスクリプティング)の仕組みと防ぎ方

ZELK
ブログ

入力欄からデータベースを丸ごと抜かれる──SQLインジェクションが今も危ない理由

ブログ

APIキーやパスワードをコードに直接書かないために──環境変数(.env)の使い方

ZELK
ブログ

個人開発を「動けばいい」で終わらせない ── セキュリティと非機能要件とは何か

ZELK
ブログ

AIで作ったアプリは危険?公開前に押さえたいセキュリティの落とし穴8つ【まとめ】

ブログ

サプライチェーン攻撃とは?AIが勧めた定番ライブラリからnpm乗っ取りで侵害される仕組みと守り方

ブログ

【初心者向け】スクレイピングは危険?違法?AIで自作する前に知っておく注意点

ブログ

AIにデータベースを触らせる前に確認すべきこと|本番データの誤操作は危険

ブログ

AIで作ったアプリのサーバは安全か?認証と認可の違いから学ぶWebアプリのセキュリティ

ブログ

【注意】自作アプリが高額請求を招く?サーバレス開発に潜む従量課金の罠と対策

ブログ

ログインエラーでID・パスワードのどちらが違うか教えない、意外な理由

ブログ

【高額請求に注意】AI開発でやってはいけない「APIキーのクライアント側実装」と対策

ZELK SERVICE

AIで作ったものを、安全に運用したい企業・チームへ

外注に頼らず、AIとITを社内で安全に回せる体制に。IT・AI活用のプロが、開発・運用・セキュリティを顧問・研修で一気通貫に支援します。まずは無料相談から。