本文へスキップ

パスワード・顧客情報をAIから守る

この記事は6で読めます

ざっくり言うと

パスワード、クレジットカードの番号、顧客の名簿、契約書。これらは、AIに貼らないでください。画面で見せるのも同じ扱いです。

うっかり見せてしまったときは、会話を消すだけでは足りません。そのパスワードや鍵を使えなくして、新しいものに作り直します。

秘密情報とは、知った人が持ち主のお金や取引先を動かせてしまう情報のことです。パスワード、決済の情報、預かっている名簿、まだ外へ出せない書類が当てはまります。

見た目は地味です。長い英数字だったり、ただの名前の一覧だったりします。だからこそ、急いでいる日にうっかり貼ってしまいますよね。

AIのチャットに書いた文章は、手元のパソコンの中で終わりません。インターネットの向こうにあるサービスへ届きます。届いたものは、こちらから取り消せません

迷ったら、見せずに相談してください。「これは貼ってよいですか」と尋ねるのではなく、「値は伏せたまま、項目名だけで相談したいです」と伝えれば十分です。

イメージ

正確には

AIに見せてはいけないものは、大きく4つに分かれます。

種類具体例
中へ入るための鍵パスワード、暗証番号、ログイン時の確認コード
お金に直結するものクレジットカードの番号、口座番号、決済サービスの管理画面
預かっている他人の情報顧客名簿、予約リスト、取引先の担当者名と連絡先
外へ出せない書類契約書、見積書、公開前の資料

これは文章だけの話ではありません。ファイルの添付も、画面を撮ったスクリーンショットも同じ扱いです。名簿を写した画像は、名簿そのものと変わりません

見せてしまったら、消すより先に無効化する

エンジニアの場合

ここは自分でプログラムを書く人だけの話です。当てはまらないなら読み飛ばしてください。

アプリが使うAPIキーやパスワードは、.env.env.local という設定ファイルにまとめます。この2つは、変更履歴を残すGitには入れません。

ファイル中身Gitに入れる?
.env本物のAPIキーやパスワード入れない
.env.local自分のパソコンだけの本物の設定入れない
.env.example空欄やダミー値の見本入れてよい

Claude Codeには、.envsecrets/** を読み取り拒否にする permissions.deny という設定があります。ただし、これだけに守りを任せないでください。

2026年7月27日に公式ドキュメントで確認したところ、この拒否が効く範囲は決まっていました。ファイルを読み書きする機能と、catheadtailsed などClaude Codeが把握しているコマンドまでです。PythonやNode.jsが独自にファイルを開く処理は止められません。秘密のファイル自体をAIの作業場所から外すほうが確実です。

GitHubには、上げてしまった秘密情報を見つけるsecret scanningという仕組みもあります。見つけてくれるから安心、ではありません。そもそも上げないのが基本です。

AnthropicのClaude Consoleでは、APIキーとAdmin APIキーに有効期限を付けられます。期限があれば、漏れた鍵が使われ続ける時間を短くできます。

注意点

怖いのは、意識して貼るときではありません。ほかの用事のついでに混ざるときです

伏せるものの見分け方

長い文章を前にすると、どれが秘密情報か分からなくなります。迷ったら、値そのものではなく「何の項目か」だけを残してください。

見えているものAIへ渡す前の扱い
パスワードらしきもの書かない
長い英数字の並びダミー値 に置き換える
顧客の名前や連絡先「お客様A」のような呼び方にする
金額や口座の数字「(金額)」と書く
接続先のURLユーザー名とパスワードの部分を伏せる
エラーの文前後に秘密の値がないか確かめてから貼る

相談用に整える手順

丸ごと見せる代わりに、相談用の形を作ります。少し手間ですが、慣れると事故がぐっと減ります。

  1. ファイルや画面を丸ごと貼らず、必要なところだけ抜き出す
  2. 値を「ダミー値」や「伏せています」に置き換える
  3. 何を直したいのかを一文で書く
  4. 本物の値は、自分のパソコンと管理画面だけで扱う

やってみよう

秘密情報を上手に伏せられる人ほど、AIを安心して仕事に使えます。まずは1つ目から始めてみてください。

よくある質問

Q. AIに見せてはいけない情報には、どんなものがありますか?
A. 中へ入るための鍵、お金に直結するもの、預かっている他人の情報、外へ出せない書類の4つです。文章だけの話ではなく、ファイルの添付も、画面を撮った画像も同じ扱いになります。
Q. カードの番号や顧客名簿を貼ってしまったとき、会話を消せば大丈夫ですか?
A. 足りません。パスワードは変更し、カードは発行元へ連絡して止めてもらい、APIキーは無効にして発行し直します。一度でも外へ出た鍵は、道に落として拾われた鍵と同じものとして扱います。
Q. エラーの画面を丸ごとコピーして相談してもいいですか?
A. 貼る前に3つ探してください。長い英数字の並び、URLの中のパスワード、接続先の設定です。エラーの文には鍵が紛れていることがあるので、見つけたら先に伏せてから貼ります。
Q. 顧客の名前や金額を伏せたまま、AIに相談できますか?
A. できます。値ではなく何の項目かだけを残し、名前は「お客様A」、金額は「(金額)」に置き換えます。予約変更の返信なら、日付と用件だけ伝えれば下書きは頼めます。

公開: 更新: ✓ 公式情報と照合:

参考ソース

判断クイズ

値を伏せたまま、AIに相談できますか?

3問です。答えるとその場で解説が出ます。全問終えたら、「回答を記録する」で学習の記録に残せます。

1. 顧客名簿の画面をスクリーンショットで撮り、「この表を整理して」とAIに渡そうとしています
2. エラーの画面が出たので、表示された文をまるごとコピーしてAIに相談したくなりました。貼る前にすることは?
3. APIキーが入った設定ファイルを、うっかりAIに貼ってしまいました。まず何をしますか?

全問に答えると、回答を記録できます。

残るのは「答えたかどうか」だけで、正解数は保存されません。この端末の中だけに残り、別の端末には引き継がれません。

この教科書は無料で全文公開しています。仕事で使えるところまで進みたい方は、実習と資料がそろった生徒プランをどうぞ。

生徒プランを見る(14日間無料)

あわせて読みたい