Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup...
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Hi120ki
March 09, 2026
1.7k
3
Share
メルカリのセキュアなDevin管理の自動化 - Devin / Windsurf Meetup Tokyo
https://aid.connpass.com/event/384802/
Hi120ki
March 09, 2026
More Decks by Hi120ki
See All by Hi120ki
メルカリのClaude Codeセキュリティ設定の組織配布戦略 - Claude Code Meetup Japan #4
hi120ki
29
50k
MCPの認証と認可 - MCP Meetup Tokyo 2025
hi120ki
20
14k
運用して初めてわかったDevinのセキュリティ課題 - Devin Meetup Tokyo 2025
hi120ki
13
8.3k
SECCON13 - SECCON Beginners Workshop - Reversing
hi120ki
1
270
Reversing基礎編 / Basics of Reversing - SECCON Beginners Live 2022
hi120ki
5
2.2k
CTF大会開催はいいぞ。- 魔女のお茶会 2021冬 / Guide for holding CTF events
hi120ki
2
1.6k
Magicで学ぶWebセキュリティ - SECCON Beginners Live 2021
hi120ki
0
1.1k
Featured
See All Featured
Raft: Consensus for Rubyists
vanstee
141
7.4k
Between Models and Reality
mayunak
3
260
SEO for Brand Visibility & Recognition
aleyda
0
4.5k
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
1
350
Optimising Largest Contentful Paint
csswizardry
37
3.6k
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.3k
Being A Developer After 40
akosma
91
590k
Documentation Writing (for coders)
carmenintech
77
5.3k
The Limits of Empathy - UXLibs8
cassininazir
1
300
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
32
2.8k
The State of eCommerce SEO: How to Win in Today's Products SERPs - #SEOweek
aleyda
2
10k
CoffeeScript is Beautiful & I Never Want to Write Plain JavaScript Again
sstephenson
162
16k
Transcript
1 メルカリのセキュアなDevin管理の⾃動化 Devin / Windsurf Meetup Tokyo 株式会社メルカリ Hiroki Akamatsu
2 ⾃⼰紹介 Hiroki Akamatsu @hi120ki 株式会社メルカリAI Security Team所属 • 外部AIツールのセキュリティ対策実装
• 安全なAI利⽤⽅法やガイドライン策定 • 社内のAIの取り組みのセキュリティ確保 • Platform(クラウド‧GitHub等)整備 • 社内LiteLLM‧n8n‧Devin等整備
3 2026年のDevin 2025年は導⼊とセキュリティ課題の発⾒ → 安全‧安定‧低コスト運⽤と⽣産性向上へ
4 Devin Enterprise運⽤状況 運⽤の必須条件 1. Okta SSO 2. 監査ログ 3.
チームごとの環境‧権限分離 10以上のOrganization運⽤
5 Devin Enterprise 3つの運⽤の壁 導⼊だけでは終わらない「運⽤」 10以上のOrganizationのWebUIでの管理は困難 権限‧メンバー管理 シークレット管理 APIキーの管理
6 Web UIからAPIによる⾃動管理へ Devin Enterprise APIの拡張 (v1→v2→v3) APIによるIaC管理と定期実⾏による⾃動化が実現可能 → 6つの実⽤的な⾃動化を紹介
7 1. TerraformによるOrganization管理 • Organizationへのメンバー割り当てが⼿作業 • 権限の状態把握が困難 → Terraform Providerを⾃作
可視性の向上とメンバー‧権限管理のプロセス化
8 2. サイロ化を防ぐKnowledgeのコード化 Agent Skillに相当するDevin Knowledge • チーム単位でOrganization分離 → セキュリティは向上
• ノウハウの共有は困難 → KnowledgeをTerraformでサポート 分離環境で有⽤なノウハウを共有
9 3. シークレットの⼀⻫ローテーション Devin Secretを中央管理でローテーション必須化 • ⼿作業のローテーション負荷 → GitHub Actionsベースの⾃動化
⼿作業の管理負担の軽減
10 4. Google Cloudサービスアカウントキーの安全な運⽤ DevinからGoogle Cloudにアクセス • OIDCがなくサービスアカウントキーのみ • メルカリではサービスアカウントキー発⾏を⼀括禁⽌
→ 例外プロジェクト作成とキーの有効期限強制 フェイルセーフを備えた権限付与⾃動化
11 5. APIキーの定期無効化 Devin MCPアクセスのためのAPIキー • APIキーには有効期限なし • 各Organizationで個⼈発⾏のAPIキーが乱⽴しうる →
APIキーの定期削除により⾃然と棚卸し済みに 利⽤中のみのAPIキーのみ残存
12 6. AgentのためのAPIキー配布 Devin MCPのAPIキーが定期的に無効化 • クラウドで常時動作するAgentの継続Devin MCPアクセス → APIキーが定期格納されるSecret
Manager構築 ➕ IAM制御 明⽰的で安全なアクセスを⾃動化で実現
13 運⽤負荷削減のGitHub Actionsの活⽤ 6つの実⽤的な⾃動化 → GitHub Actionsが鍵 デプロイ不要な⾃動化 ✅ メンテナンスコスト低減
✅ 緊急時の⼿動実⾏も可 安全なCI運⽤ ✅ ブランチ保護と厳密な権限管理 ✅ Workload Identity Federationで ワークフローの権限制御 → 永続クレデンシャルなし
14 さいごに Devinの公式機能では安全な運⽤はまだ不⾜感 → 不⾜を補う⾃動運⽤を低コストに維持管理 AI Agentのポテンシャルを安全に引き出す プラットフォームエンジニアリング