macOS 版 無料 ・ 公開準備中

AI の指摘を、確かめた分だけ信じる。

疑いを見つけるのは、Claude のレビューや gitleaks・osv-scanner など、すでにある道具です。Bugoon Security は、その疑いを隔離した環境の再現テストで確かめ、再現したものだけを確定にします。確定した指摘はプロジェクトへ渡し、修正 PR とその後のコミットで、解消したままかを確かめ続けます。

Apple シリコン ・ macOS 13 以降 ・ 無保証

Bugoon Security — example/shop-api
動画: 見つける・確かめる・渡す・修正 PR で確かめる・確かめ直すの 1 周(35 秒・音声なし)。画面は説明用の例です。

確かめ方

疑いを、5 つの段階で確かめていく。

AI のレビューも検査ツールも、誤検知も見落としもします。だから挙がった疑いをそのまま渡さず、動かして確かめてから渡します。Bugoon Security は独自の診断ツールではなく、コードも書き換えません。

  1. 01見つける既存の道具でリポジトリを調べ、疑いを一覧にします。
  2. 02動かして確かめる疑いごとに再現テストを作り、隔離した環境で動かします。
  3. 03渡す確定した指摘を、GitHub の issue か MCP でプロジェクトの Claude Code へ。
  4. 04修正 PR で確かめる修正 PR のブランチで同じテストを流し、解消したかを確かめます。
  5. 05確かめ直す後のコミットでも流し、再現しなければ「解決済み」にします。

02 動かして確かめる

再現したものだけを、確定にする。

AI の確信度が高いだけでは確定にしません。疑いごとに再現テストを作り、外への通信を止めた隔離環境で動かします。問題が再現したものだけを確定にし、再現しなかったものは理由とともに残します。

動かす場所
外への通信を止めた隔離環境
確定の条件
再現テストで問題が再現した記録
再現しないもの
理由とともに残す
検証ノート F-0012
動画: 疑いが再現テストで確定になるまで(30 秒・音声なし)。画面は説明用の例です。

03〜05 渡す・修正 PR で確かめる・確かめ直す

直すのはプロジェクト。解消したかを確かめるのが、このアプリ。

確定した指摘は、再現テストと一緒に GitHub の issue、または MCP でプロジェクトの Claude Code へ渡します。修正は、方針を知っているプロジェクトの中で行います。

修正 PR のブランチで確定済みの再現テストを流し、その PR で全部解消したのか、一部だけなのかを確かめます。approve は人が GitHub で行います。マージ後のコミットでも同じテストを流します。

「解決済み」は、確定したときと同じ確認が、そのコミットでは成り立たなくなったという記録です。安全の証明ではありません。

修正 PR の確認
動画: 修正 PR のブランチで再現テストを流し、解消したかを確かめる(30 秒・音声なし)。画面は説明用の例です。

手元から出さない

コードが Mac の外へ出るのは、Claude へ送る分だけ。

送る範囲を先に確かめられる

検査の前に、Claude へ送るファイルの一覧と費用の目安を表示します。料金は、ご自身の Anthropic・AWS・Google Cloud の契約に請求されます。

費用の上限で止まる

1 回の検査の費用の上限を決めておけば、そこで止まります。上限は設定で変えられます。

鍵などの値は伏せ字にする

gitleaks が見つけた鍵やパスワードの値は、伏せ字にして扱います。

テレメトリは送らない

使い方の記録や統計をこちらへ送る仕組みはありません。

送る範囲の確認
動画: 何が Mac の外へ出るか(20 秒・音声なし)。画面は説明用の例です。
無料
Claude の料金は自分の契約へ
テレメトリなし
使い方の記録は送らない
署名と公証
Developer ID と Apple の公証
Apple シリコン
macOS 13 以降

ダウンロード

最初の版を公開する準備をしています。公開したら、ここに dmg へのリンクと SHA-256 を載せます。

Bugoon Security は無料です。Bugoon(ブラウザからのバグ報告サービス)とは別の製品で、無保証です。サポートは下の報告窓口へのメールで受け付けます。

使い方

使い始める前に。

必要なものをそろえ、ダウンロードしたアプリが正しいものかを確かめてから使ってください。

必要なもの

  • Apple シリコン(M1 以降)の Mac と macOS 13 以降。Intel の Mac には今は対応していません。
  • Claude の利用手段。Anthropic の API キー、Amazon Bedrock、Google Vertex AI のどれか 1 つ。claude.ai のサブスクリプション(Pro・Max など)では使えません。
  • git で管理している、自分や自チームが保守するリポジトリ。
  • あると良いもの: gitleaks(鍵やパスワードの検査)と osv-scanner(依存の脆弱性の検査)。無ければその検査を飛ばします。

Claude の利用料金は、利用者の Anthropic・AWS・Google Cloud の契約に請求されます。アプリは検査の前に費用の目安を出し、1 回の検査の費用の上限(設定で変えられます)に達したら止めます。

導入の手順

  1. dmg を開き、Bugoon Security を「アプリケーション」フォルダへドラッグします。
  2. 先に正しいアプリかを確かめることをおすすめします。
  3. 「アプリケーション」から Bugoon Security を開きます。Apple の公証を通しているので、警告は「インターネットからダウンロードされたアプリです」の確認だけです。
  4. 設定の「Claude の利用」で、使い方(API キー・Amazon Bedrock・Google Vertex AI)を選び、モデルと費用の上限を決めます。
  5. 設定の「リポジトリ」で、レビューするリポジトリのフォルダを追加します。
  6. 検査の画面から検査を始めます。AI に送るファイルは、送る前に一覧で確かめられます。
導入の流れ
動画: dmg を開いてから最初のレビューを始めるまで(24 秒・音声なし)。画面は説明用の例です。

Claude の利用手段の用意

Anthropic の API キー

  1. Claude Console にログインし、支払い方法を登録します。
  2. 「API Keys」で「Create Key」を押し、名前(例: bugoon-security)を付けてキーを作ります。キーはこのときだけ表示されます。
  3. アプリの設定の「Claude の利用」で使い方を「API キー」にし、キーを貼り付けて「キーチェーンに保存」を押します。

キーは macOS のキーチェーンにだけ保存し、画面には出しません。Console の「Limits」で月の上限を決めておくと、アプリの上限と二重に守れます。

Amazon Bedrock

AWS のアカウントで Bedrock の Anthropic のモデルを使えるようにし、この Mac に AWS の認証情報(~/.aws/credentials や aws configure の設定)を用意します。アプリは AWS の認証情報を保存しません。

Finder から開いたアプリには、ターミナルで設定した環境変数が届きません。リージョンなどは、アプリを開く前に次のように設定してください(Mac を再起動すると消えます)。

launchctl setenv AWS_REGION us-east-1
launchctl setenv AWS_PROFILE default

アプリへ渡す環境変数は AWS_REGION・AWS_PROFILE・AWS_ACCESS_KEY_ID・AWS_SECRET_ACCESS_KEY・AWS_SESSION_TOKEN だけです。設定したらアプリを開き直し、使い方を「Amazon Bedrock」にします。

Google Vertex AI

Google Cloud のプロジェクトで Vertex AI の Claude のモデルを有効にし、gcloud auth application-default login で認証情報を用意します。そのうえで、アプリを開く前に次を設定します。

launchctl setenv CLOUD_ML_REGION us-east5
launchctl setenv ANTHROPIC_VERTEX_PROJECT_ID あなたのプロジェクトID

アプリへ渡す環境変数は CLOUD_ML_REGION・ANTHROPIC_VERTEX_PROJECT_ID・GOOGLE_APPLICATION_CREDENTIALS だけです。設定したらアプリを開き直し、使い方を「Google Vertex AI」にします。

gitleaks と osv-scanner

どちらもアプリには同梱していません。この Mac に入っているものを探して使います(PATH と、Homebrew の /opt/homebrew/bin・/usr/local/bin)。Homebrew で入れるのがかんたんです。

brew install gitleaks osv-scanner
  • gitleaks: コードと git の履歴に残った鍵やパスワードを探します。見つけた値は伏せ字にして扱います。
  • osv-scanner: lockfile に載った依存の既知の脆弱性を調べ、その依存を呼んでいるかを AI が確かめます。既定では手元の脆弱性データベースだけを使い、外へ通信しません。設定で許可すると、検査のたびにデータベースを取りに通信します。lockfile の中身やコードは送りません。

入れたあとは、アプリの設定に見つけた版が表示されます。

正しいアプリかを確かめる

ダウンロードした dmg が改ざんされていないことと、アプリの署名が RUBY JOBS K.K. のものであることを、ターミナルで確かめられます。

SHA-256 を比べる

shasum -a 256 ~/Downloads/Bugoon-Security_版_aarch64.dmg

表示された値が、ダウンロードに載せた値や /latest.json の sha256 と一致することを確かめます。

署名と公証を確かめる

spctl -a -vv "/Applications/Bugoon Security.app"

次の 3 つがそろっていれば、RUBY JOBS K.K. が署名し、Apple の公証を通したアプリです。

  • accepted
  • source=Notarized Developer ID
  • origin=Developer ID Application: RUBY JOBS K.K. (MY6U279MM8)

同梱している claude(Anthropic の Claude Code)は、Anthropic が署名したものを手を加えずに入れています。

保証の範囲

  • 指摘が見つからなかったことは、問題が無いことの証明ではありません。AI のレビューは見落とします。
  • 「解決済み」は、確定したときと同じ確認が、そのコミットで成り立たなかったという意味です。安全であることの証明ではありません。
  • AI の指摘と再現テストの正しさは保証しません。このアプリはコードを書き換えません。修正するかどうか、どう直すかはプロジェクトで判断してください。
  • レビューできるのは、手元にあり、自分や自チームが保守しているリポジトリだけです。他人のシステムを調べる用途には使えません。

コードがこの Mac の外へ出るのは、Claude へ送るときだけです(送る前に範囲を確かめられ、鍵などの値は伏せ字にします)。テレメトリは送りません。

お知らせの登録(任意)

Bugoon Security の新しい版や、急いで更新してほしい修正をメールでお知らせします。ほかのお知らせは送りません。ダウンロードに登録は要りません。

登録すると確認のメールが届きます。メールのリンクを押すまで登録は済みません。配信はお知らせのメールからいつでも止められます。アドレスの扱いはプライバシーポリシーの「お知らせの登録」に書いています。

報告窓口

不具合や脆弱性の報告、問い合わせは info+bugoon-security@rubyjobs.jp へメールでお送りください。脆弱性の報告は、修正を公開するまで内容を公にしないようお願いします。アプリの設定の画面にも同じアドレスを載せています。