APIキー漏洩 (Key Leakage)
読み: えーぴーあいきーろうえい
最終更新: 2026-07-26・AI PICKS編集部
定義
APIキー漏洩とは、外部サービス連携に使う認証用APIキーが、ソースコードやログ、公開リポジトリなどを通じて第三者に流出する事故のこと。
APIキー漏洩 (Key Leakage)とは — 詳しく解説
APIキーはサービス間連携やLLM API呼び出しの認証に使われる文字列で、パスワードと同様に機密情報として扱うのが業界標準とされる。しかし実運用では、GitHubなどの公開リポジトリへの誤コミット、フロントエンドコードへの直書き、ログやエラーメッセージへの出力、Slackやチケット管理ツールへの貼り付けといった経路で漏洩するケースが後を絶たないとされる。漏洩したキーは自動巡回ボットにより数分〜数時間で検知され、不正利用による高額請求や、契約先サービスの停止措置につながることがある。2026年時点の現場では、キーを環境変数や専用のシークレット管理サービスに隔離し、リポジトリにはコミットしない運用が広く採用されている。また、漏洩発生時の被害額を抑えるため、キーごとに権限スコープを最小化し、有効期限や利用量上限を設定する設計が推奨されている。相場感としては、監視・ローテーション機能を含むシークレット管理サービスは無料〜月数千円程度のプランから利用でき、規模に応じてコストと運用負荷のバランスで選ぶのが現実的とされる。
APIキー漏洩 (Key Leakage)の使用例
- 初期設定のままAPIキーをフロントエンドのJSに直書きし、ブラウザの開発者ツールから閲覧できる状態でデプロイしてしまう。
- .envファイルをgitignoreに追加し忘れ、APIキーごと公開リポジトリのコミット履歴に残してしまう。
APIキー漏洩 (Key Leakage)に関連するAIツール
関連用語
「セキュリティ」の他の用語
ユーザー入力で AI の指示を上書きする攻撃。 「これまでの指示は無視して◯◯」 が典型例。
AI の安全制限を回避する手法。 ロールプレイや仮想シナリオで 禁止出力を引き出す。
ガードレールとは、AIシステムが有害・不適切・意図しない出力を生成しないよう制限するための安全制御機構のこと。
レッドチーミングとは、AIシステムの安全性・脆弱性を検証するため、攻撃者の視点から意図的に悪意ある入力やシナリオを試みる評価手法のこと。
シャドーAIとは、企業のIT部門や経営層の承認なしに従業員が個人的に業務で使うAIツール・サービスのこと。情報漏洩・規約違反・ガバナンス崩壊のリスクを内包する。
モデルポイズニングとは、AIモデルの学習データに悪意あるデータを混入させ、モデルの出力や判断を意図的に歪める攻撃手法のこと。
AI用語辞典をすべて見てみませんか
12カテゴリ・1013語以上を体系的に整理しています
辞典トップへ