プロエンジニア級の
セキュリティ対策
雛形と、要件定義から設計、テスト、コードレビュー、セキュリティまでを扱うスキル、コード品質や命名などを定めるルールをAIエージェントに同梱しています。
データベースは、CloudflareのD1でもGoogle CloudのCloud SQLでもアプリごとに分離します。変更は、AIとクラウドの間をつなぐMCP serverを通し、マイグレーションで適用します。
AIエージェントはサンドボックスと実行ポリシーで権限を制限されます。DROP、TRUNCATE、ALTERなどの破壊的なデータベース操作は、人が確認するまで実行されません。
ソフトウェア開発のベストプラクティスを詰め込んだアーキテクチャを雛形にして、バイブコーディングできます。雛形は公開先のクラウドに合わせて用意し、AIエージェントには要件定義からテスト、コードレビューまでのスキルとルールを同梱しています。
誰でも使える公開、社内限定、取引先との共有から選ぶと、範囲に合う認証や攻撃対策を組み込んだ構成でCloudflareかGoogle Cloudへ公開します。AIの権限もサンドボックスと実行ポリシーで制限します。
選んだ雛形を土台にAIと話して機能を作り、Deployボタンから公開します。公開後もログ、状態、機密情報のSecret、データベースを同じ画面から扱えます。
APIサーバー、Webサイト、掲示板、ダッシュボードなどの雛形から選び、AIとのチャットで機能を作れます。
誰でも使えるpublicで一般向けに公開します。Cloudflareなら、APIサーバーとダッシュボードの雛形を独自ドメインなしでworkers.devから始められます。
勤怠や在庫などの業務を雛形から組み立て、データベースをアプリごとに分けてマイグレーションで変更します。
公開範囲を社内限定のinternalにすると、自社のログインを通った人だけが使えます。Cloudflareでは社員のログインを管理するIdPを登録し、Google CloudではGoogle Workspaceを使います。
税理士や外注先とデータをやり取りする機能を、設計やデータベース設計のスキルを使うAIエージェントと作れます。
公開範囲を自社と指定した取引先に限るsharedにすると、自社のメンバーに加えて、メールアドレスで指定した取引先だけが入れます。Cloudflareではメールに届くワンタイムコード、Google Cloudでは指定したGoogleアカウントで相手がログインします。
会社のGoogle Cloudプロジェクトに同梱のTerraformで基盤を構築し、アプリはCloud RunとCloud SQLで動かします。Cloud Runはアプリの利用量に合わせてインスタンス数を自動で増減します。
社内限定や取引先との共有では、Googleアカウントでのログインを確認するIAPと、攻撃を遮断するCloud Armorを備えた環境に公開します。
Replit、v0、Lovable、Bolt.newなどのクラウド型バイブコーディングツールと比較
AIエージェントの実行ポリシーで、クラウドを直接操作するgcloudやwrangler、terraform apply、DBに直接つなぐpsqlやsqlite3、sudoやrm -rfなどを拒否します。
AIの操作を仲介するMCP serverの本体と、AI自身の権限設定は、AIからは読み取り専用です。AIが防御を外す経路を構造で塞いでいます。
DROP TABLEやTRUNCATE、WHERE無しのUPDATEとDELETE、アプリの削除などは、人が確認してから実行します。AIに任せる「おまかせ」モードでも、この確認は省けません。
公開範囲の設定や通信の入口で攻撃を防ぐエッジ防御などの基盤は、最初に1回だけ構築します。アプリごとのWorkerやD1、Cloud Run、データベース、Secretは、MCP serverが必要なときに作ります。
CloudflareではアプリごとにWorkerとD1を分け、管理データのバケットはどのアプリからも触れない場所に置きます。Google CloudではCloud SQLのデータベースをアプリごとに分けます。アプリのSecretはPCに置かずAIの作業領域から離し、インフラの資格情報はOSのキーチェーンで暗号化します。
セットアップ画面からHomebrew、git、Docker、gcloudを導入し、ChatGPTアカウントでAIエージェントにログインします。
setup wizard · ChatGPT loginCloudflareかGoogle Cloudを選び、接続情報を入力して作成を押すと、公開範囲の設定やエッジ防御を含む基盤ができあがります。
Cloudflare · Google Cloud公開範囲、雛形、サブドメインを選ぶと、MCP serverがアプリ専用のリソースを作ります。
公開範囲 · 雛形 · サブドメイン要件定義、設計、テスト、セキュリティなど17件のスキルと9件のルールを使うAIに、追加したい画面や機能を伝えます。
chat · skills · rulesボタンひとつでアプリをデプロイ
Deployボタンログ、状態、Secret、通信の許可先をチャット画面の上部から扱えます。取引先の追加や削除もチャットで頼めます。
ログ · 状態 · Secrets · ネットワークプロエンジニアレベルのアーキテクチャでアプリを作り、セキュリティ対策をしたうえで公開したいバイブコーダーのための環境です。個人の公開サービス、法人の社内ツール、取引先と共有するアプリに使えます。
VibeBoxは、雛形に加えて、要件定義、設計、テスト、コードレビュー、セキュリティなどの開発スキルとルールをAIエージェントに同梱しています。アプリとデータは利用者自身のCloudflareアカウントかGoogle Cloudプロジェクトに置かれ、公開範囲ごとの構成とAIの権限制限も組み込まれます。
作ったアプリは、利用者自身のCloudflareアカウントかGoogle Cloudプロジェクトで動きます。データベースはアプリごとに分かれ、機密情報のSecretとともに利用者自身のアカウントに置かれます。希望すればGitHubと連携でき、ボタンからリポジトリを作ってpushすると、ソースコードをGitHubで共有できます。
クラウドはCloudflareとGoogle Cloudに対応しています。CloudflareではWorkersとD1、Google CloudではCloud RunとCloud SQLを使い、データベースをアプリごとに分けます。
現時点で対応しているクラウドはCloudflareとGoogle Cloudの2つです。AWSとAzureは将来的に対応予定です。
Mac、AIエージェントにログインするためのChatGPTアカウント、CloudflareアカウントかGoogle Cloudプロジェクトが必要です。社内限定や取引先と共有するアプリには、独自ドメインと自社のログイン基盤も必要です。AIエージェントにClaudeを使える版も開発中です。
アカウントごとの月額制となります。お問い合わせください。
AI駆動開発ハーネスをVibeBoxに一部同梱しています。
パイロット導入では、お客様のCloudflareアカウントかGoogle Cloudプロジェクトに、Vibe Boxで公開できる環境を用意するところからご支援します。導入を検討中の方は、お問い合わせフォームからご相談ください。