Won. Studio

Claude Codeの安全点検

Safety7 min read

弱点は、いつ見つけるか

なぜ今これなのか

直すのが一番楽なのは、書いた直後

作りかけの物に弱いところが混じるのは、珍しいことではありません。問題は「いつ気づくか」だけです。書いた直後に気づけば、机の上の下書きを一枚直すのと同じです。書いた本人が、まだ全部を覚えているからです。

ところが外に出したあとで見つかると、話が変わります。誰に伝えるか、いつ止めるか、直したあと本当に直ったかを誰が確かめるか。人と時間が一気にかかります。しかも直す人は、たいてい書いた本人ではありません。

もう一つ、いま急に大事になった理由があります。AIに手伝ってもらうほど、出来上がる量は増えます。前は一日かかっていた分量が、午前中で出てきます。ところが、それを読んで確かめる人の目は増えていません。作る速さだけが上がって、見る速さが置いていかれている。ここが今いちばん危ないところです。

この記事で言いたいのは、たった一つです。見てもらう回を、二つに増やす。書いた直後に一回、外に出す直前にもう一回。下の一枚が、その理由をそのまま言い切っています。

弱点は、いつ見つけるか
「書いた直後がいちばん楽」がこの記事の芯

この道具の入口

Claude Code とは

ここで使うのは Claude Code(クロード・コード)という道具です。文章で頼むと、作りかけの中身を自分で調べて、直してくれます。難しい言い方を覚える必要はありません。日本語で「ここ、おかしいところない?」と聞けば、それで通じます。

感覚としては、几帳面な新人さんに引き継ぎ書を渡すのに近いです。「全部読んで、気になったところに付箋を貼っておいて」と頼む。違うのは、この新人さんは疲れず、飽きず、何回でも同じ丁寧さで読み直してくれる点です。

その場で見てもらう

まずは、外に出す前に、自分の手元で弱点を探させます。誰にも見られないうちに直せるので、いちばん気楽な段階です。手順は三つだけです。

まず道具を新しくする

最初にやるのは、道具を最新の状態に入れ替えることです。これは面倒に見えて、いちばんつまずく場所でもあります。今回使う点検の機能は新しい版にしか入っていないので、古いままだと「そんな指示は知らない」と返ってきます。原因が分からず十分悩む、いちばんもったいないつまずき方です。

やり方が分からなければ、詳しい人に「最新版に入れ替えてほしい」と一言頼めば済みます。入れ替えが終わると、版の番号が画面に出ます。この番号が出れば準備完了の合図です。

まず道具を新しくする
版の番号が出れば準備完了の合図

呼び出して待ってもらう

手順 2

立ち上がったら、あとは日本語で頼むだけです。

次に、作りかけの物が置いてある場所で、この道具を呼び出します。呼び出すと、指示を待つ状態になります。ここで固まったように見えても、故障ではありません。こちらが何か言うのを待っているだけです。

危なそうな場所を探させる

手順 3

/security-review と打つと、点検だけをまとめてやってくれます。

待っている状態で /security-review と打ちます。覚える言葉はこれ一つです。頭の斜め棒から始まるのは「これはお願いではなく、決まった作業の名前です」という合図だと思ってください。長い説明文を書く必要はありません。

打つと、中身を端から読み始めます。分量によっては少し待ちます。ここで途中で止めないことが大事です。全部を見渡してから答えを出す作りなので、途中で切ると中途半端な結果しか残りません。お茶を一杯いれるくらいの気持ちで待ちます。

危なそうな場所を探させる
打ち込む言葉はこの一行だけ

何を探してくれるのか

点検の中身

「危ないところ」と言われても、何を見ているのか分からないと不安です。中身はだいたい次の四つです。専門の話に見えますが、身近な例に置き換えると分かります。

  • 打ち込んだ文字が、そのまま命令として動く
    検索欄に書かれた文が、保管庫への命令として実行されてしまう抜け道です。受付の記入欄に「金庫を開けろ」と書いたら、本当に開いてしまうようなものです。
  • 他人の書いた文字が、見ている人の画面で動く
    投稿された文に仕掛けが混ざり、読んだ人の画面で勝手に動いてしまいます。回覧板に細工した紙が挟まっていて、読んだ人が勝手に何かをさせられる状態です。
  • 本人確認のすり抜け
    本来は見えないはずの他人の情報まで、のぞけてしまう作りになっていないか。自分の書類棚のつもりが、隣の人の棚まで開いてしまう状態です。
  • 借りてきた部品が古いまま
    外から借りている部品に、すでに知られた弱点が残っていないかも見ます。世間ではとっくに交換された古い鍵を、使い続けていないかの確認です。

結果の読み方にも、コツが二つあります。ひとつ、指摘がゼロでも「絶対に安全」ではありません。よくある弱点が見当たらなかった、という意味です。ふたつ、指摘が出ても全部が本物とは限りません。まずは「これは本当に困ることですか」と聞き返し、納得できたものから「では直してください」と頼むのが安全です。丸ごと任せて中身を見ないのが、いちばんやってはいけないことです。

何を探してくれるのか
探してくれる四つの型を確認する

出すたびに自動で

ここまでは、思い出したときに自分でやる点検でした。ただ、人は忙しいと必ず忘れます。急いでいる日ほど飛ばします。そして急いでいる日の直しほど、危ないものが混じります。だから二段目として、毎回必ず見てもらう仕掛けを置きます。

申請のたびに勝手に動く

GitHub(作った物を持ち寄る置き場)

多くの現場では、直した分をいきなり本番に入れず、GitHub という置き場に「これを入れてよいですか」と出して、誰かに見てもらってから入れます。稟議を回すのに似た流れです。

自動で始まる。その「入れてよいですか」を出した時点で、点検が勝手に走ります。誰かが思い出す必要はありません。忘れっぽさが結果に影響しなくなる、というのが最大の効きどころです。

無駄を減らす。自分たちの決めごとを先に書いておけば、的外れな指摘は出なくなります。「うちはこの部分は社内からしか触れないので、そこは指摘不要」といった前置きです。新人さんに渡す社内ルールの紙と同じで、これを渡さないと当たり前のことまで全部指摘され、だんだん誰も読まなくなります。

その場に書く。指摘は別の報告書ではなく、気になる箇所のすぐ横に、直し方の案つきで書き込まれます。探しに行かなくていいので、その場で直せます。

申請のたびに勝手に動く
提出の横に指摘が自動で付く流れ

何が変わるか

前と後

変わるところは三つです。これまでは気づいた人が見るやり方でした。これからは毎回かならず見る。当番や気配りに頼らなくなります。

これまでは出したあとで発覚していました。これからは出す前に見つかる。同じ問題でも、直す手間がまるで違います。そして、これまでは直し方が手探りでした。これからは直し方の案が付いてくる。「危ないですよ」だけで放り出されないので、詳しくない人でも次の一歩が踏み出せます。

何が変わるか
左の「これまで」と右を見比べる

始め方はここに書いてある

公式のお知らせ

手元での使い方と、自動点検の入れ方は、公式の案内から順にたどれます。自分で全部を読み解く必要はありません。詳しい人に頼むときも、この案内の場所を伝えるだけで話が早く済みます。

作り手自身も使っている

実際にあった話

取り込む前に止められた例があります

この道具を作っている側自身も、同じやり方で自分たちの物を点検しています。そこで実際に止まった例が語られています。

  • 社内向けの道具で、外から乗っ取られかねない穴が見つかりました。
  • 合言葉を預かる仕組みでも、外から悪用されうる穴に印が付きました。
  • どちらも、本番に入る前に直せています。

大事なのは「すごい穴が見つかった」ことではなく、本番に入る前だったことです。同じ穴でも、入る前なら静かに直せます。入ったあとなら、事故として扱うことになります。

作り手自身も使っている
本番前に止まった実例の並びを見る

まとめ:明日からやること

難しく考える必要はありません。手元で一回やってみて、うまくいったら自動に任せる。この順番だけです。

  • まず道具を最新にしてから始める(ここを飛ばすと動きません)
  • 手元で /security-review と打って点検する
  • 出てきた指摘は、納得したものからそのまま直しも頼む
  • 出すたびの自動点検も入れておく(忘れても回るように)
  • 早く見つけるほど、直す手間は小さい

一つだけ選ぶなら、二番目です。今日の帰りぎわに一回打ってみる。それだけで、明日の自分の負担が軽くなります。

明日からやること
明日の動き方はこの五行に集約

最後に

AI図書館

フォローといいね、お願いします

AIを仕事で使う話を、やさしく1本ずつ出しています。次の回もここで会いましょう。

Comments

  • No comments yet. Be the first.

No account needed. Your name is public. Please don't post contact details.

More in this category