5.1標準
AIアプリが外部APIとAWSサービスを呼び出す。
キーやトークンをソースコードやプロンプトへ埋め込まない。
設計として適切なものを2つ選べ。
× 不正解
AIアプリの秘密はIAMロールやSecrets Managerで管理し、プロンプト・ログ・エラーへの露出をマスキングする。
詳細解説
正しいAWS Secrets ManagerやIAMロールで秘密情報を管理する
コードや利用者入力へ長期キーを置かず、ローテーションと監査を行える。
コードや利用者入力へ長期キーを置かず、ローテーションと監査を行える。
問題の要件では、AWS Secrets ManagerやIAMロールで秘密情報を管理するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいログ、プロンプト、エラー出力から秘密をマスキングする
モデルや運用者へ意図せず秘密を返す経路を減らせる。
モデルや運用者へ意図せず秘密を返す経路を減らせる。
問題の要件では、ログ、プロンプト、エラー出力から秘密をマスキングするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りAPIキーをシステムプロンプトへ書く
モデル出力やログへ秘密が現れる危険がある。
モデル出力やログへ秘密が現れる危険がある。
問題の要件では、APIキーをシステムプロンプトへ書くが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り秘密を暗号化せず環境変数へ共有する
暗号化、権限、保管場所、ローテーションが必要である。
暗号化、権限、保管場所、ローテーションが必要である。
問題の要件では、秘密を暗号化せず環境変数へ共有するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式Secrets Manager・IAMとAIF-C01 Domain 5.1のAIセキュリティを確認する。期待される結果
秘密情報をモデル入力やソースコードから分離する設計を説明できる。理解のポイント
- Secrets Manager
- IAMロール
- マスキング
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
Secrets Manager
APIキー、パスワード、トークンなどの秘密を安全に保管・取得・更新するサービス。
秘密情報マスキング
ログや出力へ含まれたキー・個人情報などを置換して露出を抑える処理。
問題IDAWS-AIF-128
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告