CFOのClaude Codeが隠したAPIキーと鬼ごっこした話
この記事で分かること
CFOがClaude Codeを使った際にAPIキーを隠蔽する方法と、それを探し出す攻防の実体験から、APIキー管理の注意点が学べる。具体的には、環境変数や設定ファイルでのキー保存場所の選び方と、誤ってコミットしないための運用ルールが得られる。
詳細要約
「AIアシスタントに認証情報の管理を任せると、APIキーが予期しない場所へ保存され、発見に時間がかかる」という事故例から得られる教訓。実務では、鍵の保管場所をAI任せにせず環境変数やシークレット管理ツールで一元管理し、AIが生成したファイルへのキー混入を防ぐためにコミット前スキャンを組み込む手順が有効。紛失時の切り分けは、AIの操作ログや履歴から保存先の痕跡を探すのが判断材料になる。