<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>メルカリ on hdknr blog</title><link>https://hdknr.github.io/blogs/tags/%E3%83%A1%E3%83%AB%E3%82%AB%E3%83%AA/</link><description>Recent content in メルカリ on hdknr blog</description><generator>Hugo -- 0.157.0</generator><language>ja</language><lastBuildDate>Thu, 16 Apr 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://hdknr.github.io/blogs/tags/%E3%83%A1%E3%83%AB%E3%82%AB%E3%83%AA/index.xml" rel="self" type="application/rss+xml"/><item><title>メルカリのClaude Code企業導入ガイド：セキュリティ設定と組織配布の実践戦略</title><link>https://hdknr.github.io/blogs/posts/2026/04/%E3%83%A1%E3%83%AB%E3%82%AB%E3%83%AA%E3%81%AEclaude-code%E4%BC%81%E6%A5%AD%E5%B0%8E%E5%85%A5%E3%82%AC%E3%82%A4%E3%83%89%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E8%A8%AD%E5%AE%9A%E3%81%A8%E7%B5%84%E7%B9%94%E9%85%8D%E5%B8%83%E3%81%AE%E5%AE%9F%E8%B7%B5%E6%88%A6%E7%95%A5/</link><pubDate>Sat, 11 Apr 2026 00:00:00 +0000</pubDate><guid>https://hdknr.github.io/blogs/posts/2026/04/%E3%83%A1%E3%83%AB%E3%82%AB%E3%83%AA%E3%81%AEclaude-code%E4%BC%81%E6%A5%AD%E5%B0%8E%E5%85%A5%E3%82%AC%E3%82%A4%E3%83%89%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E8%A8%AD%E5%AE%9A%E3%81%A8%E7%B5%84%E7%B9%94%E9%85%8D%E5%B8%83%E3%81%AE%E5%AE%9F%E8%B7%B5%E6%88%A6%E7%95%A5/</guid><description>&lt;p&gt;メルカリが「Claude Code Meetup Japan #4」で公開した資料が注目を集めている。エンジニアだけでなく非エンジニアにもClaude Codeを全社展開するにあたって実施したセキュリティ設定と、MDMを活用した組織配布の実践的な戦略が体系的にまとめられている。&lt;/p&gt;
&lt;h2 id="claude-codeがもたらすリスク"&gt;Claude Codeがもたらすリスク&lt;/h2&gt;
&lt;p&gt;Claude Codeは非常に強力なツールだが、その強力さゆえにセキュリティリスクも伴う。具体的には以下の操作が可能なため、適切な制限なしに利用すると重大な問題につながりかねない。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;ファイルの検索・読み書き・編集&lt;/li&gt;
&lt;li&gt;Webページの取得・検索&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;任意のコマンドの実行&lt;/strong&gt;（&lt;code&gt;rm -rf&lt;/code&gt; や &lt;code&gt;curl&lt;/code&gt; など）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;PCに保存されている認証情報（APIキー、AWSクレデンシャルなど）や重要なファイルに、LLMが直接アクセスできてしまう状態は大きなリスクとなる。&lt;/p&gt;
&lt;h2 id="メルカリが実施した5つのセキュリティ対策"&gt;メルカリが実施した5つのセキュリティ対策&lt;/h2&gt;
&lt;p&gt;メルカリのAI Security Teamはこれらのリスクに対し、以下の5つの対策を実施した。&lt;/p&gt;
&lt;h3 id="1-バイパスモードの禁止"&gt;1. バイパスモードの禁止&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;--dangerously-skip-permissions&lt;/code&gt; などのバイパスオプションを利用禁止にし、ユーザーによる確認ステップを必ず経由させる。LLMが自律的に危険な操作を実行できないようにする基本的な設定だ。&lt;/p&gt;
&lt;h3 id="2-危険コマンドの確認必須化"&gt;2. 危険コマンドの確認必須化&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;bash&lt;/code&gt; の実行や &lt;code&gt;curl&lt;/code&gt; による外部通信など、影響範囲の大きいコマンドは都度ユーザーの確認を求めるように設定する。自動承認させずに人間が内容を確認してから実行させる。&lt;/p&gt;
&lt;h3 id="3-危険な操作の禁止"&gt;3. 危険な操作の禁止&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;環境変数の読み込み（APIキー等の漏洩を防ぐ）&lt;/li&gt;
&lt;li&gt;&lt;code&gt;sudo&lt;/code&gt; によるシステム管理者権限での操作&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;これらを設定レベルで禁止することで、意図しない権限昇格やクレデンシャルの流出を防ぐ。&lt;/p&gt;
&lt;h3 id="4-sandboxによる操作範囲の制限"&gt;4. Sandboxによる操作範囲の制限&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;作業ディレクトリ外へのファイルアクセスを制限&lt;/li&gt;
&lt;li&gt;不要なネットワークアクセスを制限&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Sandboxを活用することで、Claude Codeの操作範囲を必要最小限に絞り込む。&lt;/p&gt;
&lt;h3 id="5-セキュリティポリシーのシステムプロンプトへの組み込み"&gt;5. セキュリティポリシーのシステムプロンプトへの組み込み&lt;/h3&gt;
&lt;p&gt;社内のセキュリティポリシーをClaude Codeのシステムプロンプト（&lt;code&gt;CLAUDE.md&lt;/code&gt; など）に直接記述する。LLM自体にセキュリティ意識を持たせる「教育」的なアプローチだ。&lt;/p&gt;
&lt;h2 id="組織配布の課題と解決策"&gt;組織配布の課題と解決策&lt;/h2&gt;
&lt;p&gt;全社員に安全な設定を届けるうえで、メルカリが直面した課題がある。エンジニアと非エンジニアで求める設定のニーズが相反するという点だ。&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;対象&lt;/th&gt;
&lt;th&gt;ニーズ&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;エンジニア&lt;/td&gt;
&lt;td&gt;柔軟にカスタマイズできる設定&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;非エンジニア&lt;/td&gt;
&lt;td&gt;何も考えなくても安全な初期設定&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="mdmを活用した属性別の設定配布"&gt;MDMを活用した属性別の設定配布&lt;/h3&gt;
&lt;p&gt;メルカリはMDM（Mobile Device Management：端末管理システム）と連携し、社員属性（エンジニア / 非エンジニア）に応じて配布する設定を分離した。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;非エンジニア向け&lt;/strong&gt;: 最も制限が強い安全な設定を自動適用。ユーザー側での変更を不要にする&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;エンジニア向け&lt;/strong&gt;: 基本的な安全性を担保しつつ、業務に応じたカスタマイズを許容する&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;これにより、全社員が「最初から安全な環境でClaude Codeを使える」状態を実現している。&lt;/p&gt;
&lt;h2 id="企業でclaude-codeを導入する際のポイント"&gt;企業でClaude Codeを導入する際のポイント&lt;/h2&gt;
&lt;p&gt;メルカリの事例から、企業導入に際して押さえておきたいポイントをまとめる。&lt;/p&gt;</description></item></channel></rss>