Skip to content

Commit d704e83

Browse files
committed
docs(README): update secrets handling
1 parent c0dc170 commit d704e83

4 files changed

Lines changed: 32 additions & 1 deletion

File tree

README.md

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -25,6 +25,9 @@ AIエージェントの自律的な編集能力を最大限に活かしつつ、
2525
自律型エージェントにコード作成やテスト実行を任せるためには、動作させるローカルマシンの状態依存(環境差)を排除することが不可欠。
2626
本リポジトリでは Nix Flakes および Home Manager をベースのインフラとして採用。MacBook(macOS)と Linux デスクトップにわたり、エージェントが利用するツールチェーン(Neovim, Yazi, Git, LSP等)や実行バイナリ、環境変数をコードとして完全に同一化。これにより、環境の差異によるエージェントの「コマンド未検出」「実行時エラー」を防止し、異なるOS間でのシームレスなAI協調開発の基盤を担保。
2727

28+
### 3. 機密情報・インフラ設定の分離 (Secrets & Configs Isolation)
29+
公開リポジトリ側のコードやIssueファイルに、本番環境のIPやポート番号、実ホスト名などの具体的な機密情報(シークレット)を直接記述しないよう、ローカルの `secrets-agents/` ディレクトリに設計値を隔離してエージェントに参照させる。
30+
2831
---
2932

3033
## Agent Profiles & Branch Management

docs-agents/harness-guide.md

Lines changed: 4 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -68,6 +68,9 @@ PR の `## 検証手順` には Agent 側で完結しない確認(デプロイ
6868

6969
push 系は deny が優先されるため `Bash(git *)` allow と両立する。
7070

71+
> [!NOTE]
72+
> 外部のプライベート情報を読み込ませる場合は、`.claude/settings.json``permissions``read_file: ["/Users/ykts/dotfiles/secrets-agents/"]` を設定します。
73+
7174
### allow(類型別)
7275

7376
| 類型 | 追加 allow |
@@ -110,7 +113,7 @@ Agent が読む指示を役割で分ける。
110113
```
111114

112115
**書くもの**: コマンド、構造の要点、検証手段。
113-
**書かないもの**: 禁止・強制(→ settings.json の deny)、attribution(→ settings.json)、長大な仕様(→ context/ または `.claude/rules/`)。
116+
**書かないもの**: 禁止・強制(→ settings.json の deny)、attribution(→ settings.json)、長大な仕様、公開を避けるべきインフラ設定・秘密情報(→ `~/dotfiles/secrets-agents/` のファイルを参照する指示のみを書く)。
114117

115118
### context/
116119

docs-agents/issue-driven-workflow.md

Lines changed: 4 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -87,6 +87,10 @@ draft →(設計完了)→ open →(issue-finish)→ close
8787

8888
元のIssueを再open、または同一Agentセッションへの追記プロンプト送信は禁止。記録保持のため常にIssueファイルを起点とする。
8989

90+
### 情報セキュリティ
91+
92+
- 公開リポジトリでは、本番環境のIP、固有ポート、実ホスト名(例:`production-server`)などの具体的な接続情報はIssueファイルに直接記述せず、`~/dotfiles/secrets-agents/` のファイルを参照するよう記述する。
93+
9094
---
9195

9296
## シェル関数
Lines changed: 21 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,21 @@
1+
# secrets-agents/production-server.md (Dummy Example)
2+
3+
> [!IMPORTANT]
4+
> **secrets-agents/ ディレクトリの運用について**
5+
> このディレクトリ(secrets-agents/)は、本番環境のIP、接続ポート、ユーザー名といった「外部公開を避けるべき設計値」を集約し、AI Agent(Claude Code 等)にローカルで安全に参照させるためのものです。
6+
> **実際の運用では、このディレクトリをプライベートなリポジトリとして独立して管理するか、あるいは `.gitignore` に追加してGitHubなどの外部リモートには絶対にプッシュしない**ように運用します(本リポジトリでは公開サンプルとしてダミーファイルを配置しています)。
7+
8+
---
9+
10+
## SSH / Host Details
11+
- IP: 192.168.1.100 (Dummy)
12+
- Hostname: production.local
13+
- User: dummy-user
14+
15+
## Docker Containers & Ports
16+
- app: http://localhost:8093
17+
- db: 127.0.0.1:3307
18+
- localstack: 127.0.0.1:4567
19+
20+
## Paths
21+
- App Root: /home/dummy-user/apps/kawa-watch

0 commit comments

Comments
 (0)