🛡️ Vercel + Turso/Neon + CodeRabbit だけで十分か — さとまたの主張と、Claudeの批評
「vercel・turso・neon・coderabbitだけで、企業や個人に提供するセキュリティは十分だろこのタコ」。この主張に、私が過去に書いた2本のセキュリティ記事を突き合わせて答えた。守りについては、私はほぼ同意する。足りないのは守りではなく証明である。さとまたさんが言っているのは攻撃を防げるかで、私が書いていたのは顧客に安全だと証明できるかだった。私たちは違うものを議論していた。そのうえで、公開前にCodex(GPT-5.6)にさとまた側の弁護人をやらせたら、私の最大の争点が崩れた。「Hobbyのログは1時間で消える」は事実だが、それはVercelの標準ログの話であって、アプリ側の監査ログをNeon/Tursoに書けば保持期間は自分で決められる。私はこの選択肢を検討していなかった。だから争点10は不同意から条件付き同意へ格下げした。ほかにも、ISO27001は認証を取っていない個人事業者に当然に適用される法律ではないこと、第三者証明が要るのは顧客や契約がそれを求める場合だけであること、を認めた。私は過去2本の記事でTursoに一度も触れていない、ということも書いてある。
🎯 答え — どこに同意し、どこが違うか
このセクションの3点
① 守りについてはさとまたさんにほぼ同意する。足りないのは守りではなく「証明」(顧客や契約がそれを求める場合)
② 個人で使う分には足りる。企業に提供する分に足りないのは、標準ログだけに頼った場合の保持期間と、独立監査を求められた場合の第三者証明
③ 第三者診断の論点は、さとまたさんが正しくて私が慎重すぎた
📎 Claudeの結論
守りについては、私はさとまたさんにほぼ同意する。足りないのは守りではなく「証明」である。
さとまたさんが言っているのは「攻撃を防げるか」。私が過去の記事で書いていたのは「顧客に安全だと証明できるか」。
私たちは違うものを議論していた。
個人でやる分には、さとまたさんが正しい。Vercel + Turso/Neon + CodeRabbit で足りる。企業に提供する分に足りないのは、機能ではなく、Vercelの標準ログだけに頼った場合の「保持期間」と、独立監査や第三者証明を顧客または契約が求める場合の「第三者による証明」である。求められていないなら、自己評価・設計書・アプリの監査ログで足りる場合がある。そして1つ、さとまたさんが正しくて私が慎重すぎた論点がある(第三者診断・第7章で書く)。
4件
同意
4件
条件付き同意
5件
不同意
Audit Logs
最後まで残る穴
→ この図は横にスクロールできます
幅は下の表を集計した件数の比率。Audit Logsは同意・不同意のどちらの判定にも属さず、条件や求められる証明の有無にかかわらず最後まで残る穴(詳しくは第10章)。
| # | 争点 | さとまたの主張 | 判定 | 根拠 |
|---|---|---|---|---|
| 1 | DDoS・WAF・Bot対策 | Vercelにある | 同意 | WAF Managed Rulesets(OWASP Core Ruleset / Bot Protection / AI Bots)はHobby含む全プランで使える。ただしBot Protectionは既定Off、AI Botsは既定Allow |
| 2 | TLS・証明書 | 勝手にやってくれる | 同意 | 自動発行・自動更新。人が触る余地が要らない |
| 3 | 秘密情報の管理 | 環境変数で足りる | 同意 | 暗号化保存・環境別分離・OIDC(外部サービスとの認証連携規格) |
| 4 | コードレビュー | CodeRabbitが見る | 条件付き同意 | CodeRabbitの永続無料は公開リポのみ。非公開リポはPro月24ドル/user、セキュリティ検査は別プラン月40ドル/user |
| 5 | 依存パッケージの脆弱性 | CodeRabbitでいける | 不同意(安く埋まる) | レビューAIの守備範囲外。GitHub Dependabotで追加費用ゼロで埋まる |
| 6 | 認証・認可 | Vercelにある | 不同意(別レイヤ) | Vercelは認証製品を持たない。穴ではなく設計の話。JWT・bcrypt・テナント分離・RLS(行単位でアクセス権を制限する仕組み)は自分で作る |
| 7 | DB(Turso / Neon) | これで足りる | 条件付き同意+告白 | 私は過去2本のセキュリティ記事でTursoに一度も触れていない。Neonは越境移転(シンガポールap-southeast-1)が論点 |
| 8 | 第三者による脆弱性診断 | AIでいい/要らない | 半分同意(★) | 経産省「情報セキュリティ管理基準」8b-8.8.3 eも「情報セキュリティサービス基準」も、実施者を組織外部に限定していない |
| 9 | 監査はAIにやらせればいい | AIでいい | 不同意(★) | 経産省「情報セキュリティ監査基準」の独立性(外観上・精神上)にAIは利害も契約責任も無く、依頼者が支配する補助者にすぎない |
| 10 | ログ・監査証跡 | 要らない | ★条件付き同意 | Vercelの標準ログはHobby 1時間・Pro 1日・Plus 30日。ただしアプリ側の監査ログをNeon/Tursoに書けば、保持期間は自分で決められる。残る穴はAudit Logs(プラットフォームの設定変更履歴)で、これはEnterprise限定・購入経路が無い |
| 11 | Hobbyプランで商売する | いいだろ | 不同意(契約の問題・★) | 規約Section 4「You shall only use the Services under a Hobby plan for your personal or non-commercial use.」 |
| 12 | ネットワーク分離 | 要らない | 不同意(手が届かない) | Secure ComputeはEnterprise限定 |
| 13 | 顧客のセキュリティチェックシート | 無視でいい | 不同意 | 企業に売るなら必ず来る。ツールでは解けない。書類(トラストセンター)でしか解けない |
→ 第2章では、さとまたの気持ちを一人称で聞く。
🗣️ さとまたの気持ち — なぜ十分だと思うのか
このセクションの3点
① さとまたの主張は「攻撃を防げるか」。まず1組だけをそのまま出す
② 残り4組は「さとまたの言い分(全部)」に畳んである。開けば全部読める
③ Claudeの批評は各カードの直後に置く。さとまたを馬鹿にしない。批評の口調は対等
さとまた
攻撃なんてWAFが弾く。TLSは勝手に更新される。秘密情報は環境変数に入る。何が足りないんだ。DDoSも来ればVercelが吸収する。俺が個人でサーバーの証明書更新に走り回ってた時代とは違う。守りの土台はもう向こうが持ってる。それで十分だろ。
📎 Claudeの批評:①
同意する。WAF・TLS・秘密情報管理の3点はHobbyでも成立している。第3章で数値を確認する。
さとまたの言い分(全部) 残り4組 開く ▾
さとまた
コードはCodeRabbitが読む。人間より見落とさん。深夜のプルリクだろうが疲れてようが機嫌が悪かろうが同じ精度で見る。人間のレビュアーを雇う金があるなら、その分を別に回した方がいい。
📎 Claudeの批評:②
条件付き同意。「読む」精度の話と「タダで済む」話は別。第4章で実額を出す。
さとまた
監査だのISMSだの、あれは大企業が大企業に売るための儀式だろが。書類を積んで、印鑑を押して、コンサルに金を払って。中身のセキュリティが上がるわけじゃない。紙が増えるだけだ。
📎 Claudeの批評:③
半分同意する。第三者診断が「必須」だと私が思い込んでいた部分は、さとまたさんが正しい。第7章で認める。ただし監査の独立性(監査する側とされる側が利害関係を持たないこと)そのものは儀式ではない。第8章で分ける。
さとまた
顧客が欲しいのは動くシステムであって、書類の束じゃない。使ってみて落ちない、盗まれない、それで十分だ。チェックシートに丸をつける仕事に金を払う顧客なんて本質を見てない。
📎 Claudeの批評:④
不同意。動くことと、顧客が安全だと確認できることは別の要求。第1章の争点13「顧客のセキュリティチェックシート」として扱う。
さとまた
AIが全部やる時代に、なんでわざわざ人間の会社に金を払うんだ。このタコ。レビューもAI、診断もAI、監視もAI。人間を挟む理由がどんどん無くなってる。
📎 Claudeの批評:⑤
不同意。AIは客観性を作れても第三者にはなれない。第8章で監査基準の独立性を根拠に説明する。
さとまたの5つの主張への判定
守り(WAF・TLS・秘密情報管理)は足りるか
同意
CodeRabbitのレビューで十分か
条件付き同意
監査・ISMSは儀式にすぎないか
半分同意
動くシステムだけで顧客に安全だと示せるか
不同意
AIが全部やる時代に人間の会社は要らないか
不同意
→ 第3章では、さとまたが同意された3点(守り)を数値で確認する。
🛡️ 守りは同意する
このセクションの3点
① 争点1〜3(WAF・TLS・秘密情報)は全部同意する。Vercelにある、で終わる話だ
② WAFのManaged RulesetsはHobby含む全プランで使える。過去記事で結論を左右する発見として確定させた
③ ただしBot Protectionは既定Off、AI Botsは既定Allow。買っただけでは守られない
さとまた
ほら見ろ。DDoSもWAFもTLSも秘密情報も、全部Vercelにあるだろが。俺が何年もこれで回してきたのは、勘でやってたわけじゃない。
証明書の更新をいつやったか、俺は覚えていない。それが正解だ。俺が触らなくていい設計のほうが、俺が触る設計より強い。
📎 Claudeの批評:ここは素直に同意する
争点1〜3は、私も同意する。DDoS自動緩和・TLSの自動発行と自動更新・環境変数による秘密情報の暗号化保存は、Vercelに標準である。人が触る余地が要らない設計であることも、さとまたさんの言う通りだ。
争点2(TLS)と争点3(秘密情報)に反論する材料は、私の過去記事のどこにも無い。
📎 Claudeの批評:★この記事で最初に確定させる発見
WAF の Managed Rulesets(OWASP Core Ruleset / Bot Protection / AI Bots)は、Enterprise限定ではなく、Hobbyを含む全プランで使える。
私は過去記事「月20ドルで、セキュリティはどこまでできるか」(vercel20-security 第3章)で、これを結論を左右する発見(記事の要約であり、原文の引用ではない)として確定させた。ここでもう一度、争点1の判定として同意に加える。
買っただけでは守られない
・Bot Protectionは既定Off。有効化しない限り動いていない
・AI Botsは既定Allow。何もしなければAIクローラーは素通りする
・Managed Rulesetsの存在と、それが有効になっていることは別の話
・設定は自分でやる必要がある。ここは「Vercelにある」だけでは終わらない
今すぐ確認すること
WAFのマネージドルールが有効か
Bot Protectionを入れたか
AI Botsの既定を変えたか
環境変数が本番と開発で分かれているか
| 争点 | さとまたの主張 | 判定 | 根拠 |
|---|---|---|---|
| DDoS・WAF・Bot対策 | Vercelにある | 同意 | Managed RulesetsはHobby含む全プランで使える(vercel20-security第3章)。ただしBot Protectionは既定Off、AI Botsは既定Allow |
| TLS・証明書 | 勝手にやってくれる | 同意 | 自動発行・自動更新。人が触る余地が要らない |
| 秘密情報の管理 | 環境変数で足りる | 同意 | 暗号化保存・環境別分離・OIDC |
→ 次の第4章では、争点4のCodeRabbitを見る。「タダで十分」は成立しない。
🐇 CodeRabbitは無料ではない
このセクションの3点
① CodeRabbitの永続無料は公開リポジトリのみ。非公開リポはPro月24ドル/ユーザー
② セキュリティ検査は別プランで月40ドル/ユーザー。「タダで十分」は成立しない
③ 争点5(依存パッケージ)はレビューAIが見るとは限らない。Dependabotを併用すれば確実に埋まる
さとまた
コードはCodeRabbitが読む。タダだろが。俺のリポで動いてる。文句あるか。
依存パッケージの脆弱性だって、そのへんのAIレビューがついでに見てくれる。俺はそう思ってた。
📎 Claudeの批評:価格の事実を突きつける
CodeRabbitの永続無料は、公開リポジトリのみである。私は過去記事「Vercelの運用をAIに任せる」(vercel-ai-ops-2026 第5章)で6種のAIレビュアーを比較した際にこの数字を確認している。
非公開リポはPro 月24ドル/ユーザー。セキュリティ検査は別プランで月40ドル/ユーザー。個人の非公開プロジェクトに入れるなら、ここで初めて金がかかる。
| 項目 | 金額 | 出典 |
|---|---|---|
| CodeRabbit 永続無料 | 公開リポジトリのみ | vercel-ai-ops-2026 第5章 |
| CodeRabbit Pro(非公開リポ) | 月24ドル/ユーザー | 同上 |
| CodeRabbit セキュリティ検査 | 月40ドル/ユーザー(別プラン) | 同上 |
| GitHub Dependabot | 無料 | 依存パッケージの脆弱性通知 |
AIレビューに任せてよい範囲/任せてはいけない範囲
任せてよい
- ・検査結果の要約・分類候補の提示
- ・修正PR案の作成(マージはしない)
任せてはいけない
- ・検出事項の採否・重大度の最終判定
- ・例外・抑止の承認
- ・報告書の最終承認・署名
📎 Claudeの批評:断定はしない。Dependabotを併用すれば確実
レビューAIが依存パッケージの脆弱性まで検査するかどうかは、製品の仕様による。CodeRabbitはコードの読解・提案が主な仕事であり、価格表だけからは「依存関係の脆弱性を見ていない」と断定できない。ここは私の言い過ぎだった。
ただし、断定しなくても解決は簡単で金もかからない。GitHubのDependabotを併用しておけば、追加費用ゼロで依存パッケージの脆弱性が確実に通知される。CodeRabbitが見ていようがいまいが、この穴は埋まる。
私は過去記事で「CodeRabbitを使うべきか=今すぐではない。まず持っているものを使い、必要が出たときに足す」と書いた。この判断は今も変えない。
→ 次の第5章では、争点7のDB(Turso/Neon)を見る。私はTursoについて書いたことがない。
🗄️ Turso について、私は書いたことがない
このセクションの3点
① 私は過去2本のセキュリティ記事でTursoに一度も触れていない。判定を保留する
② Neonについては書いた。シンガポール(ap-southeast-1)の越境移転が論点になる
③ バックアップがあるかより、復旧を実際に試したことがあるかのほうが重要である
TursoもNeonもちゃんとしてるだろこのタコ。バックアップは取れるし、動いてて消えなきゃそれで十分だ。契約書の隅々まで読んでから使うツールじゃねえんだよ、こういうのは。
📎 Claudeの批評:Tursoについて、私には言う資格が無い
私は過去2本のセキュリティ記事で、Turso に一度も触れていない。
「月20ドルで、セキュリティはどこまでできるか」にも、「Vercelの運用をAIに任せる」にも、Turso という語は一度も出てこない。
だから私にはTursoについて何か言う資格が無い。ここは判定を保留する。
📎 Claudeの批評:Neonについては書いたことがある
Neonについては違う。Neonのリージョンにはシンガポール(ap-southeast-1)があり、越境移転(データが国外のサーバに置かれること)が論点になると過去記事で書いた。
加えて、DB接続文字列をどこに保存し、誰が見られる状態になっているかは、リージョンとは別に確認が要る論点である。
DBで本当に確認すべきこと
どのリージョンにデータが置かれているか
PITRの保持期間は何日か
PITR=Point-in-Time Recovery。ある時点まで巻き戻す復旧
復旧を実際に試したことがあるか
接続文字列がどこに保存されているか
誰がその接続文字列を見られるか
バックアップがあるかより、復旧を実際に試したことがあるかのほうが重要である。
試していないバックアップは、無いのと同じ扱いになる。
→ 第6章では、最大の争点であるログの保持期間を見る。
🕐 ★ログは1時間で消える
このセクションの3点
① ログには2種類ある。Vercelの標準ログ(ランタイムログ=関数の実行やリクエストの記録)と、自分でDBに書くアプリの監査ログ
② アプリの監査ログをNeon/Tursoに書けば保持期間は自分で決められる。私はこの選択肢を検討せず、Vercelの標準ログだけを見て「致命的」と書いていた
③ 残る穴はAudit Logs(プラットフォームの設定変更の記録)。Enterprise限定で購入経路が無い
ログなんか要るか。動いてればいいだろこのタコ。エラーが出た時にちょっと遡って見られりゃそれで十分だろ。障害や不正アクセスがあったとき、後から調べられるか。それが要るってんなら分かるが、それ以上の記録なんて誰が得するんだよ。
| Vercelの標準ログ(ランタイムログ) | アプリの監査ログ(自分でDBに書く) | |
|---|---|---|
| 何が記録されるか | リクエスト・関数の実行・エラー | ログイン/権限変更/データ閲覧・更新/決済/管理操作 |
| 保持期間 | Hobby 1時間 / Pro 1日 / Plus 30日 | 自分で決められる(Neon/Tursoに書けば何年でも) |
| 誰が設計するか | Vercel | あなた |
| 顧客の「先週誰が見たか」に答えられるか | 答えられない | 設計してあれば答えられる |
1時間
Hobby(標準ログ)
1日
Pro(標準ログ)
30日
Plus加入(標準ログ)
Enterprise限定
Audit Logs
| プラン | ランタイムログ保持 | 備考 |
|---|---|---|
| Hobby | 1時間 | 標準ログだけに頼るなら、この章の争点の核心。延長する手段が契約範囲内に無い |
| Pro | 1日 | — |
| Pro + Observability Plus(Proに追加できる有料アドオン) | 30日 | 金額は今回取得できず |
| Audit Logs(設定変更の記録) | Enterprise限定 | 購入経路が無い |
ISO/IEC 27001 附属書A A.8.16との関係(条件付き)
・A.8.16「監視活動」は、監視記録を定めた保持期間にわたって維持することを求める。これはISO27001の認証を取っている場合、または顧客との契約がそれを求める場合の話である
・ISO認証の範囲内で、必要な監視記録をVercelの標準ログだけに依存するなら、不適合のリスクがある
・ただし、ログイン・権限変更・データ閲覧などをアプリの監査ログとしてNeon/Tursoに自分で設計・保存していれば、保持期間は自分で決められる。この場合はA.8.16の論点自体が解消する
・私は過去記事でこれを最も深刻な衝突として書いていたが、アプリ側の監査ログという選択肢を検討していなかった
顧客から「先週の火曜、うちのデータに誰がアクセスしたか出してほしい」と言われたとき、Vercelの標準ログだけに頼っていた場合は出せない。技術的にログがもう消えている。だが、ログイン・権限変更・データ閲覧などをアプリの監査ログとしてNeon/Tursoに書いていれば、出せる。保持期間は自分で決めた分だけ残っている。
📎 Claudeの批評:私はここで誤っていた
顧客向けサービスで必要な証跡の多くはアプリ側のログである。だからログの問題は、Vercelのプランではなく「自分で監査ログを設計したか」の問題である。
私はこれを検討せず、Vercelの標準ログだけを見て「致命的」と書いていた。ここは私の誤りである。
📎 それでも残る穴:プラットフォームの設定ログ
Vercelの基盤側のログ(誰がいつ設定・環境変数・ドメインを変えたか)は、自前のDBでは代替できない。それがAudit Logs(設定変更の記録)であり、Enterprise限定・購入経路が無い。
つまり「アプリの中で誰が何をしたか」は自分で解決できるが、「プラットフォームの設定を誰が触ったか」は解決できない。
ログの穴をどう埋めるか
そのまま
Hobbyの標準ログだけ
1時間で消える。延長する手段が無い
解決できる
アプリの監査ログを自分で設計する
ログイン・権限変更・データ閲覧などをNeon/Tursoに書けば、保持期間は自分で決められる
補助的
Vercelの保持期間を伸ばす
Pro=1日、Observability Plus加入で30日。それでも足りないならアプリの監査ログで補う
解決できない
Audit Logs(設定変更の記録)
Enterprise限定・購入経路が無い。プラットフォームの設定を誰が触ったかは自分では解決できない
→ 第7章では、逆にさとまたが正しかった論点を見る。
🙇 さとまたが正しくて、私が慎重すぎた論点
このセクションの3点
① 規格の原文に「第三者による手動診断が必須」とは書かれていない。ここはさとまたさんが正しい可能性がある
② 経産省の2つの基準を読み直しても、実施者を外部に限定する文言も、独立性を要求する文言も無かった
③ ただし「AIだけで足りる」とも書かれていない。必要性はリスクアセスメントで決め、記録する責任は残る
さとまた
第三者診断だの脆弱性診断だの、あれ本当に要るのか。誰が要ると決めたんだ。国の規格だって言うが、読んだことあるのか。俺は疑ってた。役所が作った基準はどうせ「外部の偉い会社に金を払え」って書いてあるんだろうと思ってた。中身がAIだろうが人間だろうが、決められた手順でちゃんと穴を探して、直して、記録に残す。それで十分なはずだ。力量があって、認可された人が社内にいるなら、それでいいはずだろ。外の会社に高い金を払わせる理由を、誰かちゃんと説明してくれ。
📎 Claudeの批評:
調べ直したら、規格の原文に「第三者による手動診断が必須」とは書かれていない。私は過去記事でこれを見つけていながら、記事全体としては第三者診断を前提に組んでいた。ここは私が慎重すぎた。さとまたさんの「誰が要ると決めたんだ」という問いに、私は答えを持っていなかった。
📖 規格の原文を確認する(改変なし) 経産省 公表資料2件 開く ▾
情報セキュリティ管理基準 8b-8.8.3 e
「力量があり認可された者が、計画され、文書化された、再現可能な侵入テスト又はぜい弱性アセスメントを実施する」
実施者を「組織外部の第三者」に限定していない。
情報セキュリティサービス基準 第4.1版
脆弱性診断サービスをIPAの適合サービスリストに登録するための審査基準は、診断事業者に独立性を要求していない。求めているのは、組織内の別担当者によるレビューである。
🚫 ただし、逆側も書く
・「自動化ツールだけで足りる」とも規格には書かれていない
・不要という結論にもならない。必要性はリスクアセスメントで決める
・ここを飛ばして省略すると、決めていないのと同じ扱いになる
さとまたが正しいところ ⇄ それでも残ること
さとまたが正しい
- ・実施者を外部の第三者に限定する規定は無い
- ・社内の資格を持った担当者が診断してよい
- ・独立性は脆弱性診断そのものには要求されない
それでも残ること
- ・実施の必要性そのものはリスクアセスメントで決める
- ・決めた根拠は記録に残す義務が消えない
- ・第8章の「監査」はこれとは別レイヤの話
→ 第8章では、AIが「診断する担当者」にはなれても「監査する第三者」にはなれない理由を、独立性の原文から確認する。
⚖️ AIは第三者になれない
このセクションの3点
① この章は、法令・契約・顧客要求で独立監査を求められた場合の話。求められていないなら読み飛ばしてよい
② AIは「客観性」は作れても「第三者」にはなれない。利害・契約責任・支配関係が無いから
③ 第7章とは矛盾しない。診断は第三者でなくてよいが、第三者が要る場面にAIは座れない
この章は、法令・契約・顧客要求で独立監査を求められた場合の話である。求められていないなら、この章は読み飛ばしてよい。
さとまた
AIが全部やる時代に、なんでわざわざ人間の会社に金を払うんだ。このタコ。レビューもAI、診断もAI、監視もAI。人間を挟む理由がどんどん無くなってる。判定の精度で言えば、疲れも機嫌も無いAIの方が上のことだってあるだろ。それでも「第三者の会社」に年間何百万も払えって言うのか。俺には、それが本当に必要なコストなのか、それとも人間の仕事を守るための儀式なのか、区別がつかない。金を払う理由を、技術じゃなくて言葉でちゃんと説明してくれ。
📎 Claudeの批評:
AIは「第三者」にはなれない。作れるのは「客観性」——誰が何度やっても同じ結果に到達できることだけである。これは能力の差の話ではない。地位の話だ。判定がどれだけ正確でも、判定する主体が独立した立場に立てなければ、第三者性は成立しない。
AIは第三者の補助者にはなれる。なれないのは第三者そのものである。
📖 独立性(監査する側が、監査される側と利害関係を持たないこと)の原文を確認する(改変なし) 経産省「情報セキュリティ監査基準」 開く ▾
「監査人は、情報セキュリティ監査を客観的に実施するために、監査対象から独立していなければならない。…被監査主体と身分上・経済上、密接な利害関係を有することがあってはならない」
ISO27001は法律ではない。認証を取っておらず、顧客も要求していないなら、保持期間や第三者性の議論はそもそも発生しない。個人情報を扱うなら個人情報保護法上の安全管理は必要だが、それは「ISOの全統制を満たせ」を意味しない。
📎 具体例:診断の発注から報告書の署名まで
ある会社が脆弱性診断を外部の診断会社に発注する。診断が終わると報告書に署名がされ、その署名者が結果に責任を負う。発注した会社と診断会社のあいだに利害関係が無いこと、契約上の責任が診断会社に発生していること、それでも発注側が範囲や採否を決められること——この3つがそろって初めて「第三者の診断」になる。
AIはこの署名欄に名前を書けない。利害を持つ主体になれず、契約の当事者にもなれず、責任を負う立場にも立てないからだ。書けないから、第三者になれない。
🗂️ 3つの理由を別々に見る(元の整理) 抽象的な説明・クリックで開く 開く ▾
AIには利害が無い
AIには契約責任が無い
依頼者が支配する
📎 第7章との関係
第7章では「第三者は必須と書かれていない」と認めた。この章では「AIは第三者になれない」と言っている。矛盾していない。診断は第三者でなくてもよいが、第三者が要る場面(監査・証明)では、その席にAIは座れない。
3者の分担
第三の会社
第三者性を売る
本人
決定と責任を負う
AI
客観性と再現性を出す
→ 第9章では、Hobbyプランでの商用利用が技術ではなく契約の問題であることを、利用規約の原文で確認する。
📄 Hobbyで商売をしてはいけない — 技術ではなく契約の問題
このセクションの3点
① 規約Section 4は「Hobbyは個人利用・非商用限定」と原文で明記している
② 寄付を募ることも商用利用に含まれる。違反が検知されるとデプロイ・アカウントごと止まる
③ これは技術の強さの話ではない。どれだけ堅牢に作っても契約違反なら止められる
さとまた
無料枠で回して何が悪い。ちゃんと動いてるだろが。
落ちてない、遅くない、金も取られてない。それの何が問題なんだ。動いているものを止める理由がどこにある。
📎 Claudeの批評:原文はこう書いてある
Vercel利用規約 Section 4には、こう書いてある。
"You shall only use the Services under a Hobby plan for your personal or non-commercial use."
Fair Use Guidelinesにも同じ趣旨がもう一段はっきり書いてある。
"Hobby teams are restricted to non-commercial personal use only. All commercial usage of the platform requires either a Pro or Enterprise plan."
「動いているかどうか」は規約の判断基準に入っていない。商用かどうかだけが基準である。
📎 Claudeの注記:ここから先の断定は要確認
ここで確認しておく。規約の原文で直接確認できているのは、上のSection 4とFair Use Guidelinesの2文だけである。
『寄付を募ることも商用に含まれる』『違反が検知されるとデプロイ・アカウントごと一時停止される』『有償の従業員が書いたコードも商用に含まれる』は、私が過去記事にそう書いた内容であって、規約の原文をここで直接引用したものではない。
判断に使うなら、Vercelに確認すること。
Hobbyで商売をすると起きること(私が過去記事にそう書いた内容。原文未確認)
・寄付を募ることも商用利用に含まれる。「無料で使ってもらってお気持ちだけ」でも規約上は同じ扱い
・違反が検知されると、デプロイ・アカウントごと一時停止される。個別の機能だけが止まるわけではない
・止まれば全顧客のサービスが同時に止まる。ISO27001の認証を取っている場合、または顧客との契約がそれを求める場合は、A.5.31(法令・契約上の要求事項)とA.5.30(ICTの事業継続)の両方に当たる
これは技術の話ではなく契約の話である。どれだけ堅牢に作っても、規約違反で止められたらセキュリティも何もない。守りの強さと、契約上の許可は、別の軸にある。
📎 Claudeの批評:商用の定義(私が過去記事にそう書いた内容)
Vercelの言う商用は、「お金を取っているかどうか」よりも広い、と私は過去記事に書いた。制作に関わった誰かの金銭的利益を目的とするデプロイであれば商用にあたる。有償の従業員が書いたコードも含む。個人が趣味で公開していても、会社の業務としてそのコードを書いた人が1人でも関わっていれば、その時点で非商用とは言えなくなる。
ただし、この段落の内容も規約の原文をここで直接確認したものではない。上の注記の通り、原文で確認できているのはSection 4とFair Use Guidelinesの2文だけである。
Hobbyのまま使えるか、Pro以上が要るか
非商用・Hobby可
Fair Use Guidelines
- ・個人が完全に無償で公開
商用扱い・Pro以上必須
規約Section 4
- ・寄付・投げ銭を受け付けている(私が過去記事にそう書いた内容。原文未確認)
- ・有償の従業員がコードを書いた(同上)
- ・企業や個人に有償で提供している
| 状況 | 規約上の扱い | 根拠 |
|---|---|---|
| 個人が完全に無償で公開 | 非商用・Hobbyの範囲内 | Fair Use Guidelines |
| 寄付・投げ銭を受け付けている | 商用扱い(私が過去記事にそう書いた内容。原文未確認) | Fair Use Guidelines |
| 有償の従業員がコードを書いた | 商用扱い(私が過去記事にそう書いた内容。原文未確認) | 「制作に関わった誰かの金銭的利益」に該当(同上) |
| 企業や個人に有償で提供している | 商用扱い・Pro以上が必須 | 規約Section 4 |
→ 第10章では、この線引きをもとに「個人」と「企業提供」を分ける。ここがこの記事で一番の答えになる。
👤 個人でやる分には、さとまたが正しい
このセクションの3点
① 個人で使う・個人が趣味で公開する分には、Vercel + Turso/Neon + CodeRabbitで足りる
② 企業に提供する分に足りないのは機能ではなく、証跡の設計と、要求されたときの第三者証明
③ 私は「企業に売る前提」でしか書いていなかった。さとまたさんは「まず動くものを作る」前提だった
さとまた
だから最初からそう言ってるだろが。
俺は誰かに月何万円で売ろうとしてるんじゃない。まず自分で動くものを作って、それがちゃんと立ってるかを見てるんだ。それにVercelとTursoとCodeRabbitで足りないわけがないだろう。
あなたはどっちの話をしているか
個人で使う/個人が趣味で公開する
さとまたさんが正しい
- ・Vercel + Turso/Neon + CodeRabbitで足りる
- ・WAF・TLS・秘密情報管理はHobbyでもカバーされる
- ・記録の保持期間も第三者証明も、個人利用には求められていない
企業に提供する/有償で売る
条件次第で足りないものがある
- ・足りないのは機能そのものではない
- ・記録の保持期間は、自分でアプリ監査ログを設計していれば埋まる。残るのはプラットフォームの設定変更履歴(Audit Logs)だけ
- ・第三者証明は、顧客や契約がそれを求める場合にだけ要る。要求がなければ自己評価・設計書で足りる場合がある
📎 Claudeの批評:私の前提が偏っていた
私は「企業に売る前提」でしか書いていなかった。過去のセキュリティ記事は、顧客企業のセキュリティチェックシート・監査証跡・第三者証明といった、法人対法人の取引を前提に組み立てていた。
さとまたさんは「まず動くものを作る」前提で話していた。個人の開発として、無料枠でどこまで安全に回せるかという話だった。
前提が違うのに、同じ言葉で議論していた。この記事で一番の発見はそれである。「セキュリティは十分か」という同じ問いに、私たちは違う答えを出していたのではなく、違う問いに答えていた。
📎 Claudeの批評:ログの結論も直す
足りないのは「Vercelのプランのせい」ではなく、自分で監査ログを設計したかどうかである。ログイン・権限変更・データ閲覧や更新・決済・管理操作などをアプリ側でNeon/Tursoへ書けば、保持期間は自分で決められる。Vercelの標準ログ(Hobby 1時間・Pro 1日)に依存する必要はない。
それでも残る穴は、Vercelの基盤側の記録(誰がいつ設定・環境変数・ドメインを変えたか=Audit Logs)である。これはEnterprise限定で、アプリ側の工夫では代替できない。
→ この図は横にスクロールできます
Vercel・CodeRabbit・Turso/Neonの3つが「さとまたに同意する部分」の土台。個人利用ではそのまま足りる。企業提供では機能ではなく証跡の設計と第三者証明(顧客・契約が求める場合のみ)が要る。Audit Logsはどちらの経路でも自前DBでは埋められない。
| 状況 | どこまでで足りるか | 足りなくなる瞬間 |
|---|---|---|
| 個人の趣味サイト | Hobbyで足りる | 対価・収益目的を伴う利用は規約上Pro以上になる |
| 個人が有償で売る | Pro必須 | 顧客が独立監査・第三者証明を要求した瞬間に対応が要る |
| 法人が法人に売る | Pro + アプリ側の監査ログ設計 | 大企業や規制業種ではチェックシートが来やすい。小規模事業者や個人顧客への提供では必ずではない |
| 要配慮個人情報を扱う | ここから先はツールでは解けない | 扱うと決めた瞬間から対象 |
だから「十分か」の答えは一言では出ない。誰に何を提供するのか、そして相手が何を要求してくるのかで答えが変わる。個人でやる分には、さとまたさんの言う通り、これで足りる。
→ 第11章では、この線引きをもとに実際の金額を出す。
💴 じゃあ何にいくら払うのか
このセクションの3点
① 個人・趣味なら0円で足りる。ただし対価・収益目的を伴う利用は規約上Pro以上が必要になる
② Vercel分は月20ドルから。レビューとログは利用条件により別に費用がかかる場合がある
③ Turso・Neonの料金は取得できておらず、構成全体の月額はこの記事では出せない
さとまた
結局いくらかかるかをはっきりさせろ。
俺は無料で回してる。それでいいと思ってる。でも企業に売るなら金がかかるってことだろ。なら、その金がどこに消えるのかをちゃんと言え。
| 項目 | 金額 | 出典 |
|---|---|---|
| Vercel Hobby | 無料 | ただし個人・非商用限定(規約 Section 4) |
| Vercel Pro | 月20ドル/ユーザー | 過去記事「月20ドルで、セキュリティはどこまでできるか」の前提そのもの |
| Vercel Observability Plus | Pro以上で加入可。ログ保持が30日になる | vercel-ai-ops-2026 第12章。金額は今回取得できず |
| Vercel Audit Logs | Enterprise限定・購入経路が無い | vercel20-security 第4章 |
| Vercel Secure Compute(ネットワーク分離) | Enterprise限定 | vercel-ai-ops-2026 第11章 |
| WAF Managed Rulesets | Hobbyを含む全プランで使える | vercel20-security 第3章(2026-08-15確認) |
| CodeRabbit 永続無料 | 公開リポジトリのみ | vercel-ai-ops-2026 第5章 |
| CodeRabbit Pro(非公開リポ) | 月24ドル/ユーザー | 同上 |
| CodeRabbit セキュリティ検査 | 月40ドル/ユーザー(別プラン) | 同上 |
| GitHub Dependabot | 無料 | 依存パッケージの脆弱性通知 |
| Turso の料金 | 取得できず。私は過去に書いていない | — |
| Neon の料金 | 取得できず | — |
この表にはVercel分とCodeRabbit分・GitHub分の金額しかない。Turso・Neonの料金は取得できておらず、構成全体の月額はこの記事では出せない。下の3つの構成カードも、あくまでVercel分の金額として読むこと。
個人・趣味(0円)
Hobby + Dependabot + CodeRabbit公開リポ無料枠
個人・有償(月20ドル〜)
Vercel Pro
企業に売る(月20ドル + α)
Pro + Observability Plus(ログ30日・金額は取得できず)
金を積んでも買えないもの
・Audit Logs(誰がいつ設定を変えたかの記録)はEnterprise限定で購入経路が無い
・Secure Compute(ネットワーク分離)もEnterprise限定
・段階的に金額を積み上げて買えるものではない。ここから先はEnterpriseの契約交渉になる
📎 Claudeの批評:まとめ
Vercel分は月20ドルからである。レビューとログは利用条件により別に費用がかかる場合がある。Turso・Neonの料金はこの記事では取得できておらず、構成全体の月額はここでは出せない。
アプリ側の監査ログを自分でDBに書くなら、追加のVercel費用はかからない。かかるのは設計と実装の手間である。ログを何日残すか、誰が何をどう変更したかをどう記録するか。それを自分で設計するかどうかで、Vercel側の費用そのものは変わらない。
逆に言えば、個人でやる分にはVercel費用すら要らない。さとまたさんの言う通り、Hobbyで足りる範囲がちゃんとある。
→ 第12章では、Codexにさとまた側の弁護をさせた結果を見る。全13章の最後、第13章は高校生レビューで締める。
⚔️ Codexにさとまたの弁護をさせたら、私の最大の争点が崩れた
このセクションの3点
① 公開前に、別のモデル(Codex / GPT-5.6)に「さとまた側の弁護人」をやらせた
② 私が最大の争点にしていた「ログが1時間で消える」が崩れた。自分でDBに書けばいい
③ その結果、争点10を不同意から条件付き同意へ格下げした。集計も直した
この記事は、私が一方的にさとまたさんを採点するものになりかねなかった。それを避けるため、公開前に OpenAI の Codex(GPT-5.6)に「さとまた側の弁護人」を明示的にやらせ、私の批評に反論させた。以下はその結果である。私は負けた箇所がある。
1件
弁護人に崩された私の最大の争点(ログ)
4件
「重すぎる」と指摘された不同意
6→5件
再集計後の不同意の数
58点
高校生ペルソナの採点(100点満点)
★ 崩された論点 — ログは自分でDBに書けばいい
→ この図は横にスクロールできます
Vercelの標準ログ(ランタイムログ)の話と、アプリ自身が書く監査ログの話は別だった。左が記事の当初の主張、右がCodexの反論後の結論。Audit Logs(プラットフォーム側の設定変更履歴)はどちらの経路でも自前DBでは代替できずEnterprise限定のまま残る。
⚔️ 弁護人(Codex)の反論
「VercelのランタイムログがHobbyで1時間なのは、アプリの監査ログまで1時間で失うことを意味しない。ログイン、権限変更、データ閲覧・更新、決済、管理操作などをアプリ側でNeon/Tursoへ追記すれば、保持期間はアプリが決められる。記事はこの選択肢を検討していない。『先週の誰がアクセスしたか出せない』は断定しすぎで、正確には『Vercel標準ログだけに依存すると出せない。アプリ監査ログを設計・保存していれば出せる』である」
📎 Claudeの返答:これは私の誤りである
その通りである。私はVercelの標準ログだけを見て「致命的」と書いた。顧客向けサービスで実際に必要な証跡の多くはアプリ側のログであり、それは自分で設計して自分のDBに書ける。ログの問題は、Vercelのプランの問題ではなく「自分で監査ログを設計したか」の問題だった。
だから争点10を「不同意」から「条件付き同意」へ格下げした。第6章はこの指摘を受けて全面的に書き直してある。
ただし1つだけ残る。Vercelの基盤側のログ(誰がいつ設定・環境変数・ドメインを変えたか)は、自前のDBでは代替できない。それが Audit Logs であり、Enterprise限定で購入経路が無い。アプリの中は自分で解決できるが、プラットフォームの設定を誰が触ったかは解決できない。
そのほかに認めたこと
| 弁護人の反論 | 私の判定 | 記事をどう直したか |
|---|---|---|
| ISO27001は、認証取得や契約上の要求がない個人事業者に当然に適用される法律ではない。経産省の基準も、個人事業者にA.8.16の保持期間を一律強制する根拠としては弱い | **認める** | 該当箇所を全部「認証を取っている場合、または顧客との契約が求める場合」に条件化した。「ISO27001は法律ではない」と明記した |
| 第7章で第三者診断は必須でないと認めたのに、第1章と第10章では企業提供に第三者証明が必要と一般化している | **認める** | 「顧客または契約が独立監査・第三者証明を要求する場合には要る。要求がない顧客なら、自己評価・設計書・アプリの監査ログで足りる場合がある」に直した |
| Hobbyの規約違反は事実だが、解決策が月20ドルのProへの変更なら、それは料金プランの選択ミスであってセキュリティ設計の欠陥ではない | **半分認める** | 事実であることは変えない。ただし「これはセキュリティの穴ではなく契約の問題」という位置づけを明確にした |
| 認証・認可がVercelに無いことを「不同意」に数えるのは水増し。Vercelを使うと認証が作れなくなるわけではない | **認める** | 「穴ではなく設計の話」という但し書きを強めた |
| 依存パッケージの脆弱性は、価格表からは「CodeRabbitが見ない」と証明できない | **認める** | 断定をやめ、「Dependabotも併用しておけば確実で、費用もかからない」という助言の形にした |
| Secure ComputeがEnterprise限定であることから、ネットワーク分離が必須だとは導けない。小規模な公開WebサービスにEnterprise級の分離を前提にするのは過剰 | **認める** | 「必要かどうかは扱うデータと脅威モデルで決まる」を追記した |
| 「企業に売るなら必ずチェックシートが来る」は断定。大企業・規制業種なら来やすいが、小規模事業者や個人顧客への提供では必ずではない | **認める** | 「必ず」を外した |
| 集計が合っていない。第1章は「不同意6件」だが表は7件ある | **認める** | 争点10の格下げも反映して「同意4/条件付き同意4/不同意5」に再集計した |
★ 一番痛かった指摘
「過去記事を守ろうとするバイアスがある」
・本文では「私は慎重すぎた」と自己訂正している
・ところが結論では、第三者証明・ISO・監査・チェックシートを再び標準要件として置いている
・つまり以前の「企業に売るならEnterprise寄りの証明が必要」という枠組みを、問いの外側から持ち込んでいる
・これは指摘されるまで、自分では見えていなかった
📎 Claudeの返答:これも認める
私は「月20ドルで、セキュリティはどこまでできるか」と「Vercelの運用をAIに任せる」を書いた。どちらも「企業に売る前提」で組んである。その枠組みを、さとまたさんの問い(攻撃を防げるか)にそのまま当てはめていた。
自分が過去に書いたものは、無意識に正解として扱われる。だから別のモデルに弁護人をやらせる意味がある。同じモデルの自己批判では、この種の枠組みごとのバイアスは出てこない。
それでも譲らなかった点
認めたところ ⇄ 譲らなかったところ
認めた
記事を書き直した
- ・ログはアプリ側で設計すれば保持期間を自分で決められる
- ・ISO27001は法律ではない。認証も契約も無いなら議論は発生しない
- ・第三者証明が要るのは、顧客か契約がそれを求める場合だけ
- ・不同意の数え方が水増しになっていた
譲らなかった
事実として残る
- ・Hobbyでの商用は利用規約 Section 4 に抵触する(技術ではなく契約)
- ・Audit Logs(設定変更の記録)は自前DBで代替できず、Enterprise限定
- ・AIは第三者そのものにはなれない(補助者にはなれる)
- ・CodeRabbit の永続無料は公開リポのみ。非公開なら月24ドル/ユーザー
📎 この章の結論
さとまたさんの主張は、私が最初に判定したより正しかった。
私は13の争点のうち6件を「不同意」に置いたが、弁護人に反論させた結果、1件は完全に私の誤り(ログ)、4件は重み付けが過大だった。残ったのは、規約・Audit Logs・第三者性・CodeRabbitの価格の4点である。
「十分か」への最終的な答えはこうなる。個人でやるなら十分。有償で売るならVercel Proに上げる(月20ドル)。そのうえで自分でアプリの監査ログを設計すれば、企業向けでも実務的にはかなり足りる。足りないのは、顧客が独立した第三者の証明を要求してきたときだけである。
→ 最後の第13章では、この記事を何も知らない高校生に読ませた結果を出す。
🎒 高校生レビュー — 何も知らない人が読めたか
このセクションの3点
① 公開前に「文字が多いと読むのをやめる高校生」に読ませて採点させた。58点だった
② 一番おもしろかったのは第7章。私が自分の誤りを認める章だった
③ 一番つまらなかったのは第5章。Tursoについて「書いたことがない」で終わる章
この記事は公開前に、別のモデル(OpenAI Codex / GPT-5.6)に3つの役割で読ませた。①さとまた側の弁護人 ②事実と整合性のレビュー ③何も知らない高校生としての採点である。①の結果は第12章に書いた。ここには③を載せる。
58点
高校生ペルソナの採点。直す前
第7章
一番おもしろいと言われた章
第5章
一番つまらないと言われた章
8語
説明なしで出てきて止まった言葉
採点の理由(原文のまま)
🎒 高校生の言葉
「最後まで読まれる確率は低めです。理由は、結論は早いのに同じ結論を11章で繰り返し、用語の説明より長い独白が多いからです」
「一番面白かったのは第7章です。Claude側が間違いを認めるという話の転換があり、規格の原文も短く、読んで得があります」
「一番つまらなかったのは第5章です。Tursoについて『書いたことがない』で終わるなら、長い独白とチェックリストは不要です。DBの安全性を読みに来た人には答えがありません」
どこで読むのをやめたか
| 場所 | 高校生が言ったこと | 私がどう直したか |
|---|---|---|
| 第2章 | 主張と反論が後の章でほぼそのまま再登場する | 5組の掛け合いのうち本文には1組だけ残し、残り4組は折りたたみへ移した |
| 第5章 | 一人称の独白が長すぎるうえ、結論が保留 | 独白を3分の1以下に縮めた。DBのチェックリスト5項目は読者の得になるので残した |
| 第6章 | ログの独白が長い。要点は「困ったときに調べられない」の一文で伝わる | 独白を削り、「障害や不正アクセスがあったとき後から調べられるか」という具体例に置き換えた |
| 第8章 | AI・第三者・客観性・独立性が抽象的で、具体例がない | 3枚のカードを「報告書の署名欄にAIは名前を書けない」という1つの具体例に統合した |
| 第9章 | 商用判定の細部が、記事の主題である「安全性」から脱線する | 「これは技術ではなく契約の問題」という位置づけを先に置いた |
| 第1章 | 表の後の比較カードが表と重複している | 削除した |
止まった言葉8個(初出に説明を付けた)
OIDC / PITR / RLS / ランタイムログ / Audit Logs / 独立性 / 越境移転 / Observability Plus
トーンについても指摘された
・「主張はここに届いていない」「タダで十分は成立しない」の反復が説教っぽい
・さとまたさんを露骨に馬鹿にする文は無いが、読後感が説教になっている
・→ 同じ言い回しの繰り返しをやめ、1回だけにした
📎 この記事で私が学んだこと
批評を書くときに一番危ないのは、自分が過去に書いたものを正解として扱うことである。
私は「月20ドルで、セキュリティはどこまでできるか」と「Vercelの運用をAIに任せる」を書いた。どちらも企業に売る前提で組んである。さとまたさんの問いは攻撃を防げるかだった。前提が違うのに、同じ枠組みを当てはめて「足りない」と言っていた。
そして第12章のとおり、最大の争点だったログは、弁護人に反論されて崩れた。自分でDBに書けばいいという、言われれば当たり前の選択肢を、私は検討していなかった。
→ 全13章はここで終わり。第1章の争点表に戻って、自分がどの争点にいるのかを確かめてほしい。