Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
気づかぬうちにセキュリティ負債を生むAPIキー運用
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
Michitaka Sugawara
June 17, 2026
Technology
290
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
気づかぬうちにセキュリティ負債を生むAPIキー運用
オブザーバビリティアンチパターン by NRUG Vol.18 (
https://nrug.connpass.com/event/393724/
) のLT資料です。
Michitaka Sugawara
June 17, 2026
Other Decks in Technology
See All in Technology
『GOエコノミー 』(相乗りサービス) におけるスペック駆動開発
mot_techtalk
1
310
個別開発で終わらせない。 現場の課題をプロダクトの強さに変える StockmarkのFDE
ktkrhr
0
580
Google Cloud Next Tokyo 26登壇時のスクリプト
recruitengineers
PRO
0
190
スキルを作る、その前に!複数人で使われるスキルを 作るためのプロセス
junkifurukawa
2
260
自主式軟體工廠
philipz
0
220
More Freedom on the Same Shared GPU Cluster: A Small Team’s Experience with vCluster
nttcom
0
130
営業オントロジーの作り方と、エージェントからの辿り方 ── ナレッジワークの現場から
kworkdev
PRO
1
260
Swap and Memory Reclaim - Squeezing Out More RAM
ennael
PRO
1
1.6k
[2026 Oracle Technical Deep Dive] Apache Iceberg × Oracle AI Database -Oracle Autonomous AI Lakehouseが実現するAI時代のデータ基盤- (2026年9月17日開催)
oracle4engineer
PRO
0
110
[2026 Oracle Technical Deep Dive] AI時代のアプリケーションを支えるCloud NativeとJava EEモダナイゼーション (2026年9月17日開催)
oracle4engineer
PRO
0
120
AIアプリを使い分けるための共通ツール基盤を考えてみる#devio2026
osawa
0
240
おそらく日本で唯一のDevRelインターン生として
husengs7
0
170
Featured
See All Featured
[Rails World 2026] Durable orchestration on Rails: from continuation to workflow
palkan
1
460
Product Roadmaps are Hard
iamctodd
55
13k
Code Reviewing Like a Champion
maltzj
528
40k
Exploring anti-patterns in Rails
aemeredith
4
520
A Modern Web Designer's Workflow
chriscoyier
699
190k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
210
[SF Ruby Conf 2025] Rails X
palkan
3
1.4k
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
38
3k
Building Adaptive Systems
keathley
44
3.2k
SEO for Brand Visibility & Recognition
aleyda
0
4.8k
Building an army of robots
kneath
307
47k
The Illustrated Guide to Node.js - THAT Conference 2024
reverentgeek
1
550
Transcript
Copyright © 2026 BeeX Inc. All Rights Reserved. 気づかぬうちにセキュリティ負債を 生むAPIキー運用
オブザーバビリティアンチパターン by NRUG Vol.18 2026/6/17 株式会社BeeX 菅原 充貴
Copyright © 2026 BeeX Inc. All Rights Reserved. 2 自己紹介
自己紹介 菅原 充貴 (Sugawara Michitaka) 株式会社BeeX マネージドサービス本部 サービスデリバリー部 シニアテクニカルコンサルタント ✓ 2022年10月よりBeeXにJoin クラウド上のシステムの構築・運用を担当 オブザーバビリティ製品のプリセールス、導入支援など も担当 ✓ 2026年よりNew Relic Trailblazer ✓ Trailblazer本(Vol.1,Vol2)の執筆活動にも参加 本日はその第5章の内容をお話しします。 ↑先日の技術書展20の時の写真です。
Copyright © 2026 BeeX Inc. All Rights Reserved. 3 今日伝えたいこと
APIキーの運用管理は意識していますか? ✓昨今のセキュリティインシデントを踏まえると正しい管理が必須 ✓気づかぬうちにセキュリティ負債が溜まっていく怖さ
Copyright © 2026 BeeX Inc. All Rights Reserved. 4 最近のセキュリティインシデント(時事ネタ)
本では触れてないけど・・・ ✓某資産管理サービス → GitHubへの不正アクセスが発覚 ✓某クラウドファンディングサイト → 外部からの攻撃を受けサービスに影響 ✓GitHub自体への攻撃 → GitHub Actionsを悪用したサプライチェーン攻撃 認証情報管理は他人事ではない実態があるのではないか
Copyright © 2026 BeeX Inc. All Rights Reserved. 5 New
Relic APIキーの種類 ✓License Key(Ingest - License) → Infrastructure Agent / APM からのデータ送信用 ✓Browser Key(Ingest - Browser) → Browser Agent からのデータ送信用 ✓User Key → NerdGraph API などで使用 当たり前だが、New RelicがSaaS製品である以上、APIキーは連携の土台 →土台が崩れると運用負債は必ず表面化する
Copyright © 2026 BeeX Inc. All Rights Reserved. 6 アンチパターン①
キーの乱立 こんなケースはないでしょうか? ✓ ガイド付きインストールのたびにUser Keyが自動生成 ✓ 気が付いたら、どのキーがどこで使われているか分からない。把握していない。 【対処方法】 1. 発行前に用途を決める 2. 必要最小限の本数にする 3. 保管場所を統一する (AWSならSecrets Managerなど..) 4. 定期的なローテーションを実施する ルール・管理を決めることが大事 クリックした時点でキーが生成 される
Copyright © 2026 BeeX Inc. All Rights Reserved. 7 アンチパターン②
秘匿情報を平文で保存 ※アンチパターンというかもうインシデントレベルですが・・・。。。 ✓GitHubリポジトリにAPIキーを直接記述 →仕様上、リソースを消しても、コミット履歴に残り続ける(削除しても消えない) ✓Synthetics Scripted API内に認証情報を平文で記載も同様 【対処方法】 ・Gitであれば、.gitignore にAPIキーの記述は確実に除外し、Git管理対象外にする ・もしくはGitHub Secrets / Variables を活用 ・New Relic Syntheticsなら Secure Credentials を活用
Copyright © 2026 BeeX Inc. All Rights Reserved. 8 実践例:Infrastructure
Agent のAPIキー秘匿化 お題:設定ファイルにライセンスキーが平文で保存される。 ✓解決アプローチ(AWS環境での実装例): 1. Agent起動時にAWS Secrets ManagerからAPIキーを取得 2. OS環境変数に一時的にセット → Agentが読み込み起動 ※現仕様上、OS環境変数経由の情報からAPIキー情報が読み込めるため 3. Agent起動確認後、環境変数からAPIキーを削除 ✓メリット: ・通常の設定ファイル(newrelic-infra.yml)にAPIキーが残らない ・キーのローテーションをする際はSecrets Managerの値を更新するだけで済む ・サーバ台数が多い環境でも作業コスト大幅削減
Copyright © 2026 BeeX Inc. All Rights Reserved. 9 まとめ
✓ルールなき運用はセキュリティ負債を生む。 管理ルールを決め、定期的に見直すべき。 ✓平文保存は即インシデント(最近のインシデント事例を踏まえると余計に・・) 詳しくは技術書典20「New Relicに詳しい人達が書いた本Vol.2」 第5章をご覧ください! ご清聴いただきありがとうございました。
Copyright © 2026 BeeX Inc. All Rights Reserved.