Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup...
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Hi120ki
March 09, 2026
2.2k
5
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup Tokyo
https://aid.connpass.com/event/384802/
Hi120ki
March 09, 2026
More Decks by Hi120ki
See All by Hi120ki
メルカリのClaude Codeセキュリティ設定の組織配布戦略 - Claude Code Meetup Japan #4
hi120ki
39
65k
MCPの認証と認可 - MCP Meetup Tokyo 2025
hi120ki
23
15k
運用して初めてわかったDevinのセキュリティ課題 - Devin Meetup Tokyo 2025
hi120ki
15
8.8k
SECCON13 - SECCON Beginners Workshop - Reversing
hi120ki
1
320
Reversing基礎編 / Basics of Reversing - SECCON Beginners Live 2022
hi120ki
6
2.3k
CTF大会開催はいいぞ。- 魔女のお茶会 2021冬 / Guide for holding CTF events
hi120ki
2
1.6k
Magicで学ぶWebセキュリティ - SECCON Beginners Live 2021
hi120ki
0
1.2k
Featured
See All Featured
Building Adaptive Systems
keathley
44
3.1k
KATA
mclloyd
PRO
35
15k
Keith and Marios Guide to Fast Websites
keithpitt
413
23k
Fireside Chat
paigeccino
42
4k
Testing 201, or: Great Expectations
jmmastey
46
8.2k
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
390
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2k
How to Build an AI Search Optimization Roadmap - Criteria and Steps to Take #SEOIRL
aleyda
1
2.1k
Helping Users Find Their Own Way: Creating Modern Search Experiences
danielanewman
31
3.2k
Exploring the Power of Turbo Streams & Action Cable | RailsConf2023
kevinliebholz
37
6.5k
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.5k
For a Future-Friendly Web
brad_frost
183
10k
Transcript
1 メルカリのセキュアなDevin管理の⾃動化 Devin / Windsurf Meetup Tokyo 株式会社メルカリ Hiroki Akamatsu
2 ⾃⼰紹介 Hiroki Akamatsu @hi120ki 株式会社メルカリAI Security Team所属 • 外部AIツールのセキュリティ対策実装
• 安全なAI利⽤⽅法やガイドライン策定 • 社内のAIの取り組みのセキュリティ確保 • Platform(クラウド‧GitHub等)整備 • 社内LiteLLM‧n8n‧Devin等整備
3 2026年のDevin 2025年は導⼊とセキュリティ課題の発⾒ → 安全‧安定‧低コスト運⽤と⽣産性向上へ
4 Devin Enterprise運⽤状況 運⽤の必須条件 1. Okta SSO 2. 監査ログ 3.
チームごとの環境‧権限分離 10以上のOrganization運⽤
5 Devin Enterprise 3つの運⽤の壁 導⼊だけでは終わらない「運⽤」 10以上のOrganizationのWebUIでの管理は困難 権限‧メンバー管理 シークレット管理 APIキーの管理
6 Web UIからAPIによる⾃動管理へ Devin Enterprise APIの拡張 (v1→v2→v3) APIによるIaC管理と定期実⾏による⾃動化が実現可能 → 6つの実⽤的な⾃動化を紹介
7 1. TerraformによるOrganization管理 • Organizationへのメンバー割り当てが⼿作業 • 権限の状態把握が困難 → Terraform Providerを⾃作
可視性の向上とメンバー‧権限管理のプロセス化
8 2. サイロ化を防ぐKnowledgeのコード化 Agent Skillに相当するDevin Knowledge • チーム単位でOrganization分離 → セキュリティは向上
• ノウハウの共有は困難 → KnowledgeをTerraformでサポート 分離環境で有⽤なノウハウを共有
9 3. シークレットの⼀⻫ローテーション Devin Secretを中央管理でローテーション必須化 • ⼿作業のローテーション負荷 → GitHub Actionsベースの⾃動化
⼿作業の管理負担の軽減
10 4. Google Cloudサービスアカウントキーの安全な運⽤ DevinからGoogle Cloudにアクセス • OIDCがなくサービスアカウントキーのみ • メルカリではサービスアカウントキー発⾏を⼀括禁⽌
→ 例外プロジェクト作成とキーの有効期限強制 フェイルセーフを備えた権限付与⾃動化
11 5. APIキーの定期無効化 Devin MCPアクセスのためのAPIキー • APIキーには有効期限なし • 各Organizationで個⼈発⾏のAPIキーが乱⽴しうる →
APIキーの定期削除により⾃然と棚卸し済みに 利⽤中のみのAPIキーのみ残存
12 6. AgentのためのAPIキー配布 Devin MCPのAPIキーが定期的に無効化 • クラウドで常時動作するAgentの継続Devin MCPアクセス → APIキーが定期格納されるSecret
Manager構築 ➕ IAM制御 明⽰的で安全なアクセスを⾃動化で実現
13 運⽤負荷削減のGitHub Actionsの活⽤ 6つの実⽤的な⾃動化 → GitHub Actionsが鍵 デプロイ不要な⾃動化 ✅ メンテナンスコスト低減
✅ 緊急時の⼿動実⾏も可 安全なCI運⽤ ✅ ブランチ保護と厳密な権限管理 ✅ Workload Identity Federationで ワークフローの権限制御 → 永続クレデンシャルなし
14 さいごに Devinの公式機能では安全な運⽤はまだ不⾜感 → 不⾜を補う⾃動運⽤を低コストに維持管理 AI Agentのポテンシャルを安全に引き出す プラットフォームエンジニアリング