Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
安全性・開発速度・ユーザー体験の あいだで考える 事業会社のプロダクトセキュリティ
Search
MIXI ENGINEERS
PRO
August 17, 2026
Technology
210
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
安全性・開発速度・ユーザー体験の あいだで考える 事業会社のプロダクトセキュリティ
2026.8.14(金)に開催された「セキュリティ・キャンプ 全国大会」の企業で発表させていただいた、
みてね事業本部 みてねプラットフォーム部 清水の資料です。
MIXI ENGINEERS
PRO
August 17, 2026
More Decks by MIXI ENGINEERS
See All by MIXI ENGINEERS
MIXIで活躍できるエンジニアを 若手社員目線で考えてみる
mixi_engineers
PRO
1
370
『モンスターストライク』 の運営に伴走する! データ民主化への 解析グループの3つのアプローチ
mixi_engineers
PRO
1
630
実践が先生だった— 新卒サーバーエンジニア1年目のリアル
mixi_engineers
PRO
0
700
13年運用タイトルのサーバーサイドが辿り着いた現在地 ― モンスターストライクにおける技術・組織・AI活用から得た知見
mixi_engineers
PRO
1
930
脱Jenkins、インターン生が挑んだCIツールGitHubActions移行
mixi_engineers
PRO
2
690
セキュリティ研修【MIXI 26新卒技術研修】
mixi_engineers
PRO
42
41k
WEBフロントエンド研修【MIXI 26新卒技術研修】
mixi_engineers
PRO
5
2k
AI研修(Day1)【MIXI 26新卒技術研修】
mixi_engineers
PRO
22
19k
AI研修(Day2)【MIXI 26新卒技術研修】
mixi_engineers
PRO
40
89k
Other Decks in Technology
See All in Technology
spanner-autoscalerに学ぶ CRD設計パターン 〜自動化と緊急時対応を両立する Kubernetesコントローラーの作り方〜
tkuchiki
0
100
Making AI Agents Safe and Fast- Jev, Obsidian, and the Meta-Harness
x5gtrn
PRO
0
140
PQC移行の今 -- IETF からみた現在地
satokan
3
280
Cloudflare Workers 向けアプリを C# で構築する ~WASM Native AOT への道~
nenonaninu
1
1.5k
エージェントはローカル、検証はMicroVM — Lambda MicroVMsでつくるServerless CI
fujioka6789
3
790
SREへの勘違いに気づいた後の話
tomodakengo
0
160
Claude Codeを「使うほど育つ」AI秘書にするノウハウ
minorun365
PRO
33
32k
ボードゲームの遊び相手をFoundation Modelsで作る / iOSDC Japan 2026
genda
0
180
Lambda MicroVMsは常駐サーバーの代わりに なるか? Kiro Crew を動かして検証してみた / Kiro Crew on Lambda MicroVMs
k_adachi_01
2
210
Hermes Agentで、AIが調べて記事を書くブログを作った話
blueb
0
110
AIに任せた品質は、誰が見立てるのか - AI時代のテストマネジメント
nakanao
3
3.1k
AI 時代のスタートアップエコシステ厶から考究する技術的負債との向き合い方
m3m0r7
PRO
3
2.7k
Featured
See All Featured
Rails Girls Zürich Keynote
gr2m
96
14k
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
550
Ten Tips & Tricks for a 🌱 transition
stuffmc
1
240
Raft: Consensus for Rubyists
vanstee
142
7.7k
RailsConf & Balkan Ruby 2019: The Past, Present, and Future of Rails at GitHub
eileencodes
141
35k
Build your cross-platform service in a week with App Engine
jlugia
234
19k
Paper Plane (Part 1)
katiecoart
PRO
2
11k
What's in a price? How to price your products and services
michaelherold
247
13k
Mind Mapping
helmedeiros
1
370
New Earth Scene 8
popppiees
4
2.6k
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.6k
Abbi's Birthday
coloredviolet
4
10k
Transcript
安全性・開発速度・ユーザー体験の あいだで考える 事業会社のプロダクトセキュリティ ©MIXI
自己紹介 株式会社MIXI みてね事業本部 みてねプラットフォーム部 部長 清水 勲(@isaoshimizu) おもな担当領域 2 •
家族アルバム みてねにおけるSRE/CRE/セキュリティ組織のマネジメント • AI推進 • クラウドコスト管理(おもにAWS) • セキュリティ全般 • データ戦略全般 ©MIXI
今日お伝えしたいこと セキュリティといえば • 脆弱性、攻撃、防御、診断、暗号、認証、WAFなどを想像しやすい • 実際のプロダクト運営ではそれだけでは決まらない プロダクト開発の現場では常に以下を同時に考える • ユーザー体験を壊さないか •
開発速度を落としすぎないか • 仕組みを作れるか • 事故が起きたとき説明できるか • どのリスクを今すぐ下げるべきか(優先順位を決められるか) 3 ©MIXI
家族アルバム みてね スマホで撮った子どもの写真や動画を家族と共有し、 コミュニケーションして楽しむ家族アルバムサービスです。 4 ©MIXI
家族アルバム みてねの利用者数推移 2015年のリリースから、7言語・175の国と地域 で3,000万人以上の方にご利用いただいています。 5 ©MIXI
みてねというプロダクトの前提 • みてねは家族の写真・動画・コメント・成長記録を扱う • ユーザーにとっては、家族の思い出であり、非常にプライベートな情報 • そのため、漏えいや不正アクセスの影響が大きい • ただし、家族みんなで簡単に使えることも大きなプロダクト価値 •
複雑な認証や確認を増やせば安全になるがUXは悪くなる • 逆に簡単にしすぎるとリスクが上がる 6 ©MIXI
セキュリティ要件は設計・開発・運用をどう変えるか • 誰がどのデータにアクセスできるかを最初に考える • 管理画面の権限分離を設計に入れる • データの保存期間や削除要件を考える • 外部連携時に渡すデータを最小化する •
監査ログを後付けではなく最初から設計する • シークレットをコードやログに出さない • 権限の棚卸しを定期化する • インシデント時の連絡経路を決める • サービス影響とリスクを見ながら対応優先度を決める 7 ©MIXI
安全性・UX・開発速度のトレードオフ 例えば… 論点 8 安全側に倒すと UX・開発速度側の影響 ログイン時の追加認証 乗っ取り耐性が上がる 離脱・問い合わせが増える可能性 管理画面の権限分離
内部不正・誤操作リスクが下がる 実装・運用が複雑になる 外部SaaS利用制限 情報漏えいリスクが下がる 業務効率・分析速度が落ちる 詳細な監査ログ 追跡可能性が上がる コスト・設計複雑性・プライバシー配慮 が必要 脆弱性修正の即時対応 リスクを早く下げられる 他の開発計画に影響する ©MIXI
セキュリティ・インフラ知識を持つエンジニアの価値 ① 1. 複雑なリスクを技術的に分解できる • • • • 何が危ないのか どこで防げるのか
どのログがあれば検知できるのか どの権限を絞れば影響範囲を小さくできるのか 2. 開発者が使いやすい仕組みに落とせる • • • • • • • 9 共通ライブラリ テンプレート CI/CD IaC 権限管理基盤 監視・アラート セキュアな設定 ©MIXI
セキュリティ・インフラ知識を持つエンジニアの価値 ② 3. 事業判断の材料を作れる • • • • • •
重大度 発生可能性 ユーザー影響 対応コスト 暫定対応と恒久対応 いつまでに何をやるべきか 4. 新しい技術を安全に導入できる • • • • • 10 生成AI 新しいSaaS クラウドサービス データ基盤 外部連携 ©MIXI
まとめ • 実際のプロダクト運営では、セキュリティ課題は設計・開発・運用すべてに 関わる • 現場では、安全性・開発速度・ユーザー体験のバランスを取りながら判断し ている • セキュリティ・インフラ知識を持つエンジニアは、事業会社で「安全に速く 進む仕組み」を作る価値を発揮できる
11 ©MIXI