Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup...
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Hi120ki
March 09, 2026
0
130
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup Tokyo
https://aid.connpass.com/event/384802/
Hi120ki
March 09, 2026
Tweet
Share
More Decks by Hi120ki
See All by Hi120ki
MCPの認証と認可 - MCP Meetup Tokyo 2025
hi120ki
18
13k
運用して初めてわかったDevinのセキュリティ課題 - Devin Meetup Tokyo 2025
hi120ki
11
7.8k
SECCON13 - SECCON Beginners Workshop - Reversing
hi120ki
1
250
Reversing基礎編 / Basics of Reversing - SECCON Beginners Live 2022
hi120ki
5
2.2k
CTF大会開催はいいぞ。- 魔女のお茶会 2021冬 / Guide for holding CTF events
hi120ki
2
1.5k
Magicで学ぶWebセキュリティ - SECCON Beginners Live 2021
hi120ki
0
1.1k
Featured
See All Featured
Improving Core Web Vitals using Speculation Rules API
sergeychernyshev
21
1.4k
Art, The Web, and Tiny UX
lynnandtonic
304
21k
The agentic SEO stack - context over prompts
schlessera
0
680
Fantastic passwords and where to find them - at NoRuKo
philnash
52
3.6k
BBQ
matthewcrist
89
10k
Winning Ecommerce Organic Search in an AI Era - #searchnstuff2025
aleyda
1
1.9k
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
150
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
2.4k
Making Projects Easy
brettharned
120
6.6k
Build The Right Thing And Hit Your Dates
maggiecrowley
39
3.1k
Navigating Team Friction
lara
192
16k
SEOcharity - Dark patterns in SEO and UX: How to avoid them and build a more ethical web
sarafernandez
0
140
Transcript
1 メルカリのセキュアなDevin管理の⾃動化 Devin / Windsurf Meetup Tokyo 株式会社メルカリ Hiroki Akamatsu
2 ⾃⼰紹介 Hiroki Akamatsu @hi120ki 株式会社メルカリAI Security Team所属 • 外部AIツールのセキュリティ対策実装
• 安全なAI利⽤⽅法やガイドライン策定 • 社内のAIの取り組みのセキュリティ確保 • Platform(クラウド‧GitHub等)整備 • 社内LiteLLM‧n8n‧Devin等整備
3 2026年のDevin 2025年は導⼊とセキュリティ課題の発⾒ → 安全‧安定‧低コスト運⽤と⽣産性向上へ
4 Devin Enterprise運⽤状況 運⽤の必須条件 1. Okta SSO 2. 監査ログ 3.
チームごとの環境‧権限分離 10以上のOrganization運⽤
5 Devin Enterprise 3つの運⽤の壁 導⼊だけでは終わらない「運⽤」 10以上のOrganizationのWebUIでの管理は困難 権限‧メンバー管理 シークレット管理 APIキーの管理
6 Web UIからAPIによる⾃動管理へ Devin Enterprise APIの拡張 (v1→v2→v3) APIによるIaC管理と定期実⾏による⾃動化が実現可能 → 6つの実⽤的な⾃動化を紹介
7 1. TerraformによるOrganization管理 • Organizationへのメンバー割り当てが⼿作業 • 権限の状態把握が困難 → Terraform Providerを⾃作
可視性の向上とメンバー‧権限管理のプロセス化
8 2. サイロ化を防ぐKnowledgeのコード化 Agent Skillに相当するDevin Knowledge • チーム単位でOrganization分離 → セキュリティは向上
• ノウハウの共有は困難 → KnowledgeをTerraformでサポート 分離環境で有⽤なノウハウを共有
9 3. シークレットの⼀⻫ローテーション Devin Secretを中央管理でローテーション必須化 • ⼿作業のローテーション負荷 → GitHub Actionsベースの⾃動化
⼿作業の管理負担の軽減
10 4. Google Cloudサービスアカウントキーの安全な運⽤ DevinからGoogle Cloudにアクセス • OIDCがなくサービスアカウントキーのみ • メルカリではサービスアカウントキー発⾏を⼀括禁⽌
→ 例外プロジェクト作成とキーの有効期限強制 フェイルセーフを備えた権限付与⾃動化
11 5. APIキーの定期無効化 Devin MCPアクセスのためのAPIキー • APIキーには有効期限なし • 各Organizationで個⼈発⾏のAPIキーが乱⽴しうる →
APIキーの定期削除により⾃然と棚卸し済みに 利⽤中のみのAPIキーのみ残存
12 6. AgentのためのAPIキー配布 Devin MCPのAPIキーが定期的に無効化 • クラウドで常時動作するAgentの継続Devin MCPアクセス → APIキーが定期格納されるSecret
Manager構築 ➕ IAM制御 明⽰的で安全なアクセスを⾃動化で実現
13 運⽤負荷削減のGitHub Actionsの活⽤ 6つの実⽤的な⾃動化 → GitHub Actionsが鍵 デプロイ不要な⾃動化 ✅ メンテナンスコスト低減
✅ 緊急時の⼿動実⾏も可 安全なCI運⽤ ✅ ブランチ保護と厳密な権限管理 ✅ Workload Identity Federationで ワークフローの権限制御 → 永続クレデンシャルなし
14 さいごに Devinの公式機能では安全な運⽤はまだ不⾜感 → 不⾜を補う⾃動運⽤を低コストに維持管理 AI Agentのポテンシャルを安全に引き出す プラットフォームエンジニアリング