Secret information check

Codexに入れてはいけない秘密情報

秘密情報とは、外に出るとログイン・操作・不正利用につながる可能性がある情報です。

このページはOpenAI公式文書や法務・セキュリティ判断の代替ではありません。重要な情報を扱う時は、公式情報、社内ルール、必要に応じて専門家の確認も行ってください。

APIキー、トークン、パスワード、秘密鍵、GitHub Secretsの値、Google Drive共有リンクの実例、個人情報や顧客情報の実例は掲載しません。

まず一言でいうと

秘密情報とは、外に出るとログイン・操作・不正利用につながる可能性がある情報です。

秘密情報は、作業を進めるために必要そうに見えても、実値を貼らないのが基本です。Codexには「認証情報は扱わない」「必要なら停止して報告」と書き、実際の値を指示文、報告書、公開ページ、GitHub差分に出さないようにします。

このページで整理すること

Codexに渡してよい情報、渡さない方がよい情報、伏せ方、置き換え方、公開前チェックを整理します。危険を煽るためではなく、実務でCodexを安全に使うための境界線を決めるページです。

Codexに渡してよい情報

  • 秘密情報が必要そうな場面で停止条件を書く
  • 伏せ字や一般名で設定項目だけ説明する
  • 公開前チェックで混入の有無を見る
  • 触らないファイルを明示する

渡さない方がよい情報

  • APIキーやトークンの実値を書く
  • パスワードや秘密鍵を貼る
  • DB接続情報やSSH情報を貼る
  • ログ全文をそのまま共有する

Codexに渡す前の情報分類表

情報渡してよい?注意点
公開済みURL基本OK対象を明確にする
ページ本文案条件付き個人情報や顧客情報を伏せる
画像素材条件付き権利、人物、写り込みを確認する
APIキーNG実値を入れない
パスワードNG絶対に入れない
顧客名原則NG匿名化する
サーバーパス原則伏せる報告書では一般化する
DB情報NG構造変更は停止条件にする

伏せ方・置き換え方

元の種類置き換え例
実名担当者A、利用者A
メールアドレスメールアドレスA
サーバーパスサーバーパスA
APIキーAPIキーは伏せる
顧客名顧客A
電話番号電話番号は省略

公開前チェック表

確認項目見ること
本文個人情報や会社情報が出ていないか
画像顔、住所、連絡先、内部画面が写っていないか
リンク共有リンクが公開されすぎていないか
meta情報内部情報や顧客名が入っていないか
報告書パス、ログ、認証情報がないか
GitHub差分Secrets、.env、ログが混ざっていないか

やってはいけないこと

Codexに秘密情報をそのまま貼らない、GitHub Secretsや.envの実値を公開しない、Google Drive共有範囲を確認せずリンクを渡さない、報告書を匿名化せず公開しない。この4つを最低限の停止線にします。

  • 法律判断やセキュリティ判断を断定しない。
  • DB、cron、.htaccess、AdSense、Search Console確認タグ、robots.txt、ads.txtは軽作業として扱わない。
  • 成果保証、順位保証、安全性の保証を書かない。

関連ページ

FAQ

Codexに個人情報を渡してもいいですか?

作業に不要な個人情報は渡さない方が安全です。必要な場合も、匿名化や一般化を先に行い、公開前に再確認します。

APIキーやトークンはどう扱いますか?

実値は指示文、報告書、公開ページ、GitHub差分に出さないのが基本です。必要そうな場面では停止条件にします。

Google Driveリンクは貼ってよいですか?

共有範囲、閲覧権限、編集権限、含まれる個人情報や会社情報を確認してから判断します。実例リンクは公開ページに載せません。

報告書を実践ログ化できますか?

できますが、サーバーパス、ログ、顧客情報、認証情報、内部情報を一般化・匿名化してから使います。

GitHub commit safety

GitHub commit前チェックで秘密情報を除外する

Codex作業でGitHubへcommitする前は、秘密情報を「本文に貼らない」だけでなく、差分や不要ファイルに混ざっていないかを確認します。gitignoreは秘密情報をcommitしないための補助ですが、gitignoreだけで安全が保証されるわけではありません。

見る場所確認すること止める条件
変更ファイル一覧.env、ログ、dump、backup、圧縮ファイルがないか秘密情報の可能性があれば停止
差分APIキー、token、passwordの実値がないか実値が見えたらcommitしない
private repository見える人と連携サービスを確認公開範囲が不明なら停止
Codex報告書サーバーパスや認証情報が出ていないか公開前に一般化する

GitHub連携全体の流れは CodexとGitHub連携、公開前の総点検は Codex公開前チェック を確認してください。

CodexとSecretsの扱い(結論)

CodexにSecretsの実値を貼る必要はありません。相談や修正依頼では、Secret名、用途、影響範囲だけを一般化して伝えます。

  • APIキー、token、password、.env、DB接続情報を貼らない。
  • private repositoryでも秘密情報を直書きしない。
  • GitHubにcommitする前にSecrets混入を確認する。
安全確認: このページはOpenAI、GitHub、Microsoft、Google、Canvaなどの公式情報の代替ではありません。 料金、提供範囲、仕様、利用可否は必ず公式情報で確認してください。 APIキー、token、.env、DB情報、GitHub Secrets実値、会社情報、顧客情報、個人情報はAIや公開ページに貼らないでください。

codex secrets で見るべきこと

CodexにSecretsの実値を見せる必要はありません。エラー相談やコード相談では、Secret名、用途、影響範囲だけを一般化して伝えます。

  • GitHub private repositoryでも秘密情報を直書きしない。
  • .env やDB接続情報は貼らない。
  • ログ全文を貼る前に、token、URL、メール、顧客名を伏せる。
  • GitHub側はGitHub Secrets注意も確認する。
安全注意: このページはOpenAI、GitHub、Microsoft、Google、Canvaなどの公式情報の代替ではありません。 料金、仕様、提供範囲、利用可否、SEO効果は断定しません。 APIキー、token、.env、DB情報、GitHub Secrets実値、会社情報、顧客情報、個人情報は入力・掲載しないでください。

CodexとSecrets・APIキーの確認

Codexでは、秘密情報の実値を見せない前提で作業します。エラー相談でも実値を伏せ、構造だけを説明してください。

  • APIキー、token、passwordを貼っていない
  • .env、DB接続情報、GitHub Secrets実値を貼っていない
  • private repositoryだから安全と思い込んでいない
  • PRやdiffで意図しないファイル変更を確認した
  • GitHub連携とGitHub Secrets注意を確認した
安全注意: このページはOpenAI、GitHub、Microsoft、Google、Canvaなどの公式情報の代替ではありません。料金、仕様、提供範囲、利用可否は公式情報で確認してください。 APIキー、token、.env、DB情報、GitHub Secrets実値、会社情報、顧客情報、個人情報はCodexへの指示や公開ページに入れないでください。

Scout時代の秘密情報注意

ScoutのようなAI同僚も、Codexのような作業支援AIも、APIキー、Secrets、.env、顧客情報の実値は渡さない前提で使います。停止条件も確認してください。

EDITED & REVIEWED

編集・検証情報

編集責任
運営者 ちんあなご(個人運営)
書き方の基準
編集・検証方針
更新履歴
(本文を書き足した・直した日。新しい順)

公式情報、実際の操作で確かめたこと、運営者の判断を区別して記載しています。サービスの画面、料金、利用上限、提供地域は変わる場合があるため、重要な操作の前に公式資料と現在の画面を確認してください。