Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
GitHub Copilot 導入時に考えたセキュリティのあれこれ / Security-co...
Search
freee
PRO
August 31, 2023
Technology
16k
3
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
GitHub Copilot 導入時に考えたセキュリティのあれこれ / Security-considerations-when-introducing-GitHub-Copilot
freee
PRO
August 31, 2023
More Decks by freee
See All by freee
freeeにおけるAI分析エージェントの実践
freee
PRO
0
52
クラウドネイティブ会議Day1_AI時代の開発スピードに追いつけ! Argo CD ApplicationSetと挑む、PR単位の検証環境/Cloud Native Conference Day 1: Keeping Pace with Development Speeds in the AI Era! Building a Pull Request-Level Testing Environment with Argo CD ApplicationSet
freee
PRO
0
150
激動のAI導入ミッションに、 freeeのセキュリティチームはどう向き合ったのか/How did freee's security team tackle the turbulent AI implementation mission
freee
PRO
0
1.9k
20251115_btconJP_フリー社における生成AI活用の試行錯誤とこれから
freee
PRO
1
210
dbt platform導入前の不安を解消する───リアルな一ヶ月検証記/Addressing Concerns Before Implementing the dbt Platform: A Real-World One-Month Trial
freee
PRO
0
1k
AIと共に開発する時代の組織、プロセス設計 freeeでの実践から見えてきたこと
freee
PRO
4
1.6k
10分でわかるfreeeのPdM
freee
PRO
29
27k
AI時代の開発組織デザイン
freee
PRO
0
170
支出管理船団 エンジニア向け会社説明用資料/Company_Presentation_Materials_for_Fleet_Engineers_in_Expenditure_Management
freee
PRO
0
390
Other Decks in Technology
See All in Technology
【Cyber-sec+】経営層を"動かす"ための考え方
hssh2_bin
0
110
非エンジニアがClaudeと挑んだ「1ヶ月間プロダクト30本ノック」
askokc
0
260
Building applications in the Gemini API family.
line_developers_tw
PRO
0
2.8k
2026TECHFRESH畢業分享會 - Lightning Talk - 資料也要 CI/CD? 用 Airbyte 自動化資料同步
line_developers_tw
PRO
0
700
MIERUNE JCT 発表資料「宇宙から伊能忠敬ごっこ」
syuchimu
0
200
DevOps Agentで始めるAWS運用 〜フロンティアエージェントが変える運用の現場〜
nyankotaro
1
380
失敗を経て、Harness Engineering で 大切にしたいことを考える / Learning from Failure: What Matters in Harness Engineering
bitkey
PRO
1
290
Kubernetesにおける学習基盤とLLMOpsの概要
ry
1
230
Socrates × Looker 〜セマンティックレイヤーで進化するデータ分析エージェント〜
hanon52_
3
2.1k
「エンジニア進化論」2028年の開発完全自動化、エンジニアはどう進化するか
cyberagentdevelopers
PRO
4
4.3k
2026TECHFRESH畢業分享會 - Lightning Talk - E起 See See : 電商推薦讀心術? 數據說了算
line_developers_tw
PRO
0
700
実装は速くなった、レビューはどうする? ― 自身のレビューをAIで再現させるサーヴァントエンジニアリングのすゝめ / Implementation got faster. So what about reviews? — An invitation to Servant Engineering: Recreating your own code reviews with AI
nrslib
8
4.6k
Featured
See All Featured
Navigating the Design Leadership Dip - Product Design Week Design Leaders+ Conference 2024
apolaine
1
340
[SF Ruby Conf 2025] Rails X
palkan
2
1.1k
The State of eCommerce SEO: How to Win in Today's Products SERPs - #SEOweek
aleyda
2
11k
Building a Modern Day E-commerce SEO Strategy
aleyda
45
9.1k
Efficient Content Optimization with Google Search Console & Apps Script
katarinadahlin
PRO
1
610
Jamie Indigo - Trashchat’s Guide to Black Boxes: Technical SEO Tactics for LLMs
techseoconnect
PRO
0
160
HDC tutorial
michielstock
2
700
From π to Pie charts
rasagy
0
200
<Decoding/> the Language of Devs - We Love SEO 2024
nikkihalliwell
1
240
GraphQLとの向き合い方2022年版
quramy
50
15k
SEOcharity - Dark patterns in SEO and UX: How to avoid them and build a more ethical web
sarafernandez
0
200
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
390
Transcript
GitHub Copilot 導⼊時に考えた セキュリティのあれこれ 2023.08.30 freee株式会社 PSIRT ただただし
2 富⼠通グループのセキュリティ専⾨の研究所で8年間、サイ バー攻撃研究チームを率いたのち、2020年からfreeeへジョ イン。⽴ち上がって間もないPSIRT (Product Security Incident Response Team)のマネージャーとして、freeeのプ
ロダクトセキュリティを守る。 ……守りつつ、全社障害訓練をしたり、OSSポリシーを策定 したり、定年制度をぶっ壊したりしている。 プライベートでもオープンソースプログラマとして30年以上 の開発経験を持つ。tDiary Project Founder。 ただただし freee株式会社 PSIRT マネージャー Tada, Tadashi (@tdtds) プロフィール画像の トリミング⽅法
3 GitHub Copilotを使えば⽣産性爆上げ! 全社⼀⻫導⼊するぞ! ちょっと待て! セキュリティアセスメントくらいさせろや CTO Security Team
4 スモールビジネス向けに統合型クラウド(1)ERPを提供 統合型クラウド会計ソフト 統合型クラウド⼈事労務ソフト 請求書 | 経費精算 | 決算書 |
予実管理 ワークフロー | 内部統制 2013年3⽉〜 ⽇本のクラウド会計ソフト市場 シェアNo.1 (2) 勤怠管理 | ⼊退社管理 | 給与計算 | 年末調整 マイナンバー管理 2014年10⽉〜 スモールビジネスの ⼈事管理市場において 売上⾦額シェアNo.1(3) その他サービス 会社設⽴ 開業 税務申告 受発注 クレジットカード ⼯数管理 電⼦契約 注: 1. クラウドサービス:ソフトウェアやハードウェアを所有することなく、ユーザーがインターネットを経由してITシステムにアクセスを⾏えるサービス 2. リードプラス「キーワードからひも解く業界分析シリーズ:クラウド会計ソフト編」(2022年8⽉) 3. 「freee⼈事労務」はITRが今年調査発⾏した「ITR MARKET VIEW:⼈事‧給与‧就業管理市場2022」の⼈事管理市場において、従業員100⼈未満および従業員100~300⼈未満の企業で売上⾦額シェアNo.1(2020年度)を獲得しています。 勤怠管理 (中堅企業向け) 経費精算 販売管理 福利厚⽣
5 GitHub Copilotに潜むセキュリティリスク Copilotへの ⼊⼒ Copilotからの 出⼒ • 学習に利⽤されないか? •
情報漏洩の可能性はない か? • 危険なコードを提案され ないか? • 他者の著作物は混じらな いか?
Copilotへ インプットするリスク
7 教師データにされないか? ソースコードリポジトリや スニペットが教師データに されるのでは ⾃社のソースコードが 他社‧他者に対して 提案されたら困る ➡ 学習元のソースコードはパブリックなもののみ
➡ テレメトリやプロンプト、候補は for Businessでは保持されない https://github.com/features/copilot/#faq https://docs.github.com/ja/copilot/overview-of-github-copilot/about-github-copilot-for-business
8 freeeのセキュリティレベル定義 レベル 扱う情報 S 企業の財務情報、センシティブな個⼈情報 A 業務データ、その他の個⼈情報 B 属性情報、統計情報、ソースコード
C 公開情報
9 ソースコードは(そんなに)⼤事ではない エンジニアの⽣産性向上 > ソースコード漏洩リスク
Copilotのアウトプットを 使うリスク
11 脆弱性のあるコードを吐くかもよ? https://twitter.com/aleksandrasays/status/1678503072824193027 https://techcommunity.microsoft.com/t5/educator-developer-blog/github-copilot-update-new-ai-model-that-also-filters-out/ba-p/3743238 ➡ AIベースの脆弱性フィルタリングシステムを組み込んである
12 ライセンス関連訴訟 https://githubcopilotlitigation.com/ ➡ public codeにマッチする提案はしない
13 Copilotが吐いたコードは⾃社のものか? https://www.hollywoodreporter.com/business/business-news/ai-works-not-copyrightable-studios-123557031 6/ https://github.com/customer-terms/github-copilot-product-specific-terms ➡ 提案とコードの所有権は「You」にある (???)
その他のリスク
15 いきなりの規約変更とか? https://twitter.com/shujisado/status/1668748592868372480
16 Copilotの提案は硬直化するのでは? CopilotはGitHub上のpublicなソースコードを教師データにしている 同時に、GitHub上にはCopilotによって書かれたソースコードがどんどん増えている つまりCopilotは今後、⾃⾝が書いたコードを再帰的に強化学習することになる それって、新しいことを学習しなくなるのでは……? ⼀⽅、⼈間はCopilotへの依存を強めてゆくだろう 過去のコードを元にした提案を受け⼊れるだけになる 新しいプログラミングパラダイムが⽣まれにくくなるのでは……?
それでも Copilotを使うべき理由
18 エンジニアの⽣産性向上 > さまざまなリスク た‧だ‧し これからの開発者には 「Copilotを使って効率よくコードを書きつつ その提案の良し悪しを適切に判断する⾼い技術⼒」と 「Copilotに頼らずに新しいことにチャレンジする 旺盛な好奇⼼を持ち続ける強さ」が
求められる
スモールビジネスを、世界の主役に。