OpenRouterの社内調査では、85人の従業員が有効なAPIキーを1,000個以上保有しており、そのうち168個は数カ月間使用されていなかったと同社は述べています。これらはOpenRouter自身による監査の数値であり、業界を対象とした独立調査ではありません。それでも、この一例はよくあるエンジニアリング上の落とし穴を示しています。キーは忘れられても、それに依存するアプリケーションは忘れてくれません。同社はSecurity Centerの発表の日付を2026年9月28日としています。
問題は、最も古い認証情報を見つけて削除すれば済むというものではありません。チームは所有者を特定し、キーがどこで使われているかを調べ、まれに実行されるタスクや忘れられたサービスを停止させずに置き換える方法を把握する必要があります。こうした情報がなければ、アクセス権の無効化は整理ではなく、危険な実験になってしまいます。
Security Centerでわかること、証明できないこと
OpenRouterの説明によると、Security Centerはアカウント内のキーを一覧にまとめ、所有者、最終使用日時、支出上限、有効期限を表示します。組織の管理者はすべてのキーを確認でき、メンバーは自分が作成したキーを確認できます。一括操作では最大500個のキーを選択し、無効化、アーカイブ、または支出上限の設定が可能です。無効化は元に戻せますが、アーカイブは元に戻せません。これらは提供元自身が説明するツールの機能であり、その有効性を独立して評価したものではありません。
「削除可能」というステータスは、依存関係がない証拠ではなく、確認を促すヒントとして読むことが特に重要です。使用状況の指標から過去のリクエストはわかりますが、どのcronジョブ、障害時の手順、季節性のあるプロセスがそのキーに依存しているかまでは必ずしもわかりません。OpenRouter自身も削除前に所有者へ確認するよう勧めており、セキュリティ設定のドキュメントでも、無効化またはアーカイブする前に依存関係を確認するよう注意を促しています。
ネットワーク制限には別途注意点があります。IP許可リストはEnterpriseプランの管理者が利用でき、組織内のすべてのキーに適用されます。許可リストにないアドレスからのリクエストは403エラーで拒否され、変更は即時反映されます。そのため、制限を有効にする前に、本番サーバー、オフィスネットワーク、CIランナーのアドレスを考慮してください。そうしないと、セキュリティ対策そのものが正規のリクエストを中断させるおそれがあります。
整理の手順:まず所有者を確認し、それから無効化する
- インベントリを作成する。各キーについて、所有者、用途、環境、利用者、支出上限、有効期限を記録します。システム上で所有者が個人としてしか表示されない場合は、その人が退職した際に責任を引き継ぐチームまたはサービスも割り当ててください。
- 使用状況と依存関係を確認する。最後のリクエスト時刻を、バックグラウンドタスクのスケジュール、バックアップ手順、リリースパイプライン、外部連携と照らし合わせます。最近使われていないことは所有者に確認する理由にはなりますが、直ちに削除する十分な根拠にはなりません。
- 移行前にリスクを抑える。対応している場合は、妥当な支出上限と有効期限を設定します。最小権限の原則とシークレット保管のルールを確認してください。OWASPのシークレット管理ガイドでは、認証情報の管理、アクセス、ライフサイクルをプロセスのそれぞれ異なる要素として扱っています。
- 代替キーを作成し、利用先を移行する。シークレットストアまたはデプロイ設定のシークレットを更新し、その後、アプリケーションを段階的に切り替えます。キーの値をチケット、ログ、ソースコードに記載しないでください。
- 無効化する前に本番環境を確認する。CIやまれに実行されるタスクも含め、把握しているすべての利用先で新しいキーが機能することを確認します。その後、元に戻せる操作が利用できる場合は、まず古いキーを無効化してください。移行が確認され、所定の監視期間が経過してから、アーカイブまたは削除します。
「新しいキーを作成 → アプリケーションを切り替え → 動作を確認 → 古いキーを削除」という順序は、OpenRouterのローテーション手順と一致しています。これは推奨される順序であり、停止が起きないという保証ではありません。結果は、認証情報を使うすべてのシステムを見つけられたかどうかに左右されます。
サービスのキーは組織のすべてのシークレットではない
特定のプロバイダーの管理画面は、そのサービスのキー管理には役立ちますが、クラウド、データベース、CI/CD、その他のAPIにあるシークレットを一元管理するものではありません。シークレットのライフサイクルに関するOWASPの一般的な推奨事項では、一元保管、アクセス制御、監査、ローテーション、無効化を扱っています。また、Google Cloudの推奨事項では、キーの適用範囲を制限し、不要な認証情報を削除し、使用状況を監視するよう個別に勧めています。
OpenRouterはまた、Security Centerがプロンプトや回答を読むのではなく、キーのメタデータ、支出、有効期限を使用すると述べています。これは提供元自身の説明であり、確認した資料には独立した技術検証はありません。さらに、管理画面があるだけでチームのインシデント数や支出が減ったことを証明できるわけではありません。確認した資料では、公開後の成果に関する公表データは見つかりませんでした。