Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Kiro5兄弟のいまどきのセキュリティ基礎知識

Sponsored · Ship Features Fearlessly Turn features on and off without deploys. Used by thousands of Ruby developers.

 Kiro5兄弟のいまどきのセキュリティ基礎知識

Kiro5兄弟のいまどきのセキュリティ基礎知識のまとめ資料です。目玉はKiro Crewの調査結果をまとめた2種類の構成図と1つのシーケンス図です。

Avatar for Hiroo Katoh

Hiroo Katoh

August 26, 2026

More Decks by Hiroo Katoh

Other Decks in Technology

Transcript

  1.          ©

    NTT TechnoCross Corporation 2
  2.         © NTT

    TechnoCross Corporation 20
  3.  # ~/.kiro/settings/permissions.yaml … 全プロジェクトに適用 rules: # ---- 拒否(最優先。どのスコープのallowでも上書きできない)---- capability:

    fs_read effect: deny match: ["**/.env", "**/.env.*", "**/*.pem", "**/*.key", "secrets/**"] - capability: shell effect: deny match: ["rm -rf *", "sudo *"] # ---- 許可 ---- capability: fs_read effect: allow - capability: fs_write effect: allow match: ["src/**", "tests/**"] # npmは許可、ただし公開だけは除外 - capability: shell effect: allow match: ["npm *", "npx *", "git *"] exclude: ["npm publish*"] - capability: mcp effect: allow match: ["awslabs.aws-documentation-mcp-server/*"] © NTT TechnoCross Corporation 24
  4.     # ~/.kiro/settings/permissions.yaml rules: - capability: fs_read

    effect: deny match: ["**/.env"] #・・・・・② © NTT TechnoCross Corporation 25
  5.   # ~/.kiro/settings/permissions.yaml # npmコマンドは許可。ただし公開だけは除く rules: - capability: shell

    effect: allow #・・・・・② match: [“npm *"] exclude: ["npm publish*"] © NTT TechnoCross Corporation 26
  6.   "Statement": [ { "Effect": "Allow", "Principal": { "Service":

    "q.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity" ], © NTT TechnoCross Corporation 35
  7.  { "version": 1, "boot": { "fail_closed": true }, "network":

    { "egress": { "mode": "allow", "allow": ["*.amazonaws.com", "*.kiro.dev", "management.*.kiro.dev", "runtime.*.kiro.dev"] } }, "commands": { "mode": "deny", "deny": ["curl*://*", "wget*://*", "nc *", "ncat *"] } } © NTT TechnoCross Corporation 54
  8.    { "version": 1, "boot": { "fail_closed": true

    }, "network": { "egress": { "mode": "allow", "allow": ["*.amazonaws.com", "*.kiro.dev", "management.*.kiro.dev", "runtime.*.kiro.dev"] } }, "commands": { "mode": "deny", "deny": ["curl*://*", "wget*://*", "nc *", "ncat *", "ssh *", "scp *", "python -c*", "python3 -c*"] }, "capabilities": { "telemetry": { "enabled": false }, "publish": { "enabled": false }, "theme_install": { "enabled": false } }, "filesystem": { "write": { "mode": "allow", "allow": ["~/work/**", "/tmp/**"] } }, } "mcp": { "mode": "deny", "deny": ["@kirocrew-computer"] } © NTT TechnoCross Corporation 60