AIコーディングアシスタントのための必須ファイルブロッキング:実践的なセキュリティチェックリスト

✍️ OpenClawRadar📅 公開日: March 23, 2026🔗 Source
AIコーディングアシスタントのための必須ファイルブロッキング:実践的なセキュリティチェックリスト
Ad

AIコーディングアシスタントは新たなセキュリティ課題を提起しています:バージョン管理されたリポジトリだけでなく、ローカルファイルシステムから直接読み取ります。つまり、.gitignoreでGitHubへのプッシュから保護されているファイルも、マシン上で動作するエージェントからアクセス可能なままです。

ブロックすべき主要ファイル

Redditの議論で行われたNode/Firebaseセットアップの監査に基づくと、AIコーディングアシスタントからブロックすべき重要なファイルは以下の通りです:

  • AIアシスタント設定: ~/.claude/settings.json(MCPサーバーAPIキーを含む)、~/.cursor/mcp.json
  • サービス認証情報: ~/.npmrc(パッケージ公開用npmトークン)、FirebaseサービスアカウントJSONファイル(プロジェクトフルアクセス付き)、~/.config/gcloud/application_default_credentials.json(GCP認証情報)、~/.git-credentials および ~/.netrc(Git HTTPSトークン)
  • よくある見落とし: ~/.ssh/id_*(SSH秘密鍵)、~/.bash_history(貼り付けられたトークンを含む可能性)、.env および .env.* ファイル(gitignoreはローカルエージェントから保護しない)、ハードコードされたキーを含むテストファイル、.git/config(HTTPSトークンを含む可能性)、/proc/<pid>/environ(実行中プロセスの環境変数)
  • CI/CDシークレット: GitHub Actions、VercelなどのCI/CDシークレット(ログにエコーされる可能性あり)
Ad

サーバー固有の懸念事項

議論では、サーバー上では追加のファイルが脆弱になる点が指摘されています:

  • /etc/environment(グローバル環境変数)
  • /etc/ssl/private/*(TLS証明書)
  • パスワードを含む接続文字列を持つデータベース設定ファイル
  • /var/log/*(トークンが誤って含まれる可能性のあるログ)
  • スケジュールされたコマンドにインラインシークレットを含むcrontab

強調されている核心的な問題は、.gitignoreのような従来のGitベースのセキュリティ対策では、AIエージェントがローカルファイルを読み取ることから保護できない点です。開発者は、AIコーディングアシスタントが動作中にアクセスする可能性のある機密ファイルに対して、明示的なブロックを実装する必要があります。

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

セキュリティ監査により、OpenClawスキルエコシステムに脆弱性が発見されました
Security

セキュリティ監査により、OpenClawスキルエコシステムに脆弱性が発見されました

OpenClawのセキュリティ監査により、任意コード実行や認証情報窃取の脆弱性を含む8つの文書化されたCVEが発見されました。さらに、共有ライブラリ内のスキルの15%が不審なネットワーク動作を示しています。監査担当者は、より優れた分離性を実現するため、Ollamaを使用した最小限のRustベースのランタイムに移行しました。

OpenClawRadar
重要なOpenClawセキュリティ脆弱性が2026年3月28日に修正されました。
Security

重要なOpenClawセキュリティ脆弱性が2026年3月28日に修正されました。

OpenClawバージョン2026.3.28では、Ant AI Security Labによって発見されたサンドボックスバイパス、権限昇格、SSRFリスクを含む8つの重大なセキュリティ脆弱性が修正されました。バージョン2026.3.24以前のユーザーは直ちにアップデートしてください。

OpenClawRadar
OpenClawセキュリティ侵害:CEOのエージェントが2万5千ドルで売却、13万5千インスタンスが暴露
Security

OpenClawセキュリティ侵害:CEOのエージェントが2万5千ドルで売却、13万5千インスタンスが暴露

英国CEOのOpenClawインスタンスがBreachForumsで25,000ドルで売却され、会話、本番データベース、APIキー、個人情報を含むプレーンテキストMarkdownファイルが流出しました。SecurityScorecardは、安全でないデフォルト設定で公開されている135,000のOpenClawインスタンスを発見しました。

OpenClawRadar
AIシステムが12のOpenSSLゼロデイ脆弱性を発見、AIスパムによりCurlがバグ報奨金プログラムを中止
Security

AIシステムが12のOpenSSLゼロデイ脆弱性を発見、AIスパムによりCurlがバグ報奨金プログラムを中止

AISLEのAIシステムは、OpenSSLの最近のセキュリティリリースにおける12件のゼロデイ脆弱性をすべて発見し、AIベースのサイバーセキュリティの初の大規模実証となりました。一方、curlはAI生成のスパム提出によりバグ報奨金プログラムを中止しました。

OpenClawRadar