JSOL Replit
  • ホーム
  • 特徴
  • できること
  • 料金・プラン
  • マニュアル
  • 事例・トピックス
  • お問い合わせ

ホーム > Replit > 作成物の公開(デプロイ)—品質・ セキュリティ担保のためのチェックポイント

マニュアルReplit

2026年08月06日

作成物の公開(デプロイ)—品質・
セキュリティ担保のためのチェックポイント

生成したアプリを本番環境(実際のユーザーが利用する環境)に公開する前に確認すべきセキュリティチェックのポイント、Agentへの修正指示の書き方、Turbo・Maxモードを使う場面の判断基準、カスタムドメインの設定手順、および公開後の監視方法とロールバック(元の状態に戻す操作)の判断基準について説明します。

  • 著者情報

    JSOL Replit担当

1. 本番公開前のセキュリティチェック

Agentが生成したコードは、動作確認の段階では問題がないように見えても、セキュリティ上のリスクを含んでいる場合があります。本番公開の前に、以下の3つのポイントを必ず確認してください。

1-1. SQLインジェクション

SQLインジェクションとは、入力フォームなどを通じて悪意のあるSQL文をデータベースへ送り込み、データを不正に取得・改ざんする攻撃手法です。

確認のポイント
ユーザーが入力した値をそのままデータベースへの問い合わせ文(SQL)に組み込んでいる箇所がないかを確認します。

Agentへの修正指示の書き方(例)


データベースへの問い合わせ部分を確認して、ユーザーからの入力値を直接SQLに組み込んでいる箇所があれば、プレースホルダー(パラメータ化クエリ)を使う形に修正してください。他の箇所も同様に確認してください。[夏家2.1]



※ プレースホルダーとは、入力値を安全に処理するための仕組みです。「直接埋め込まない」という点を指示に含めることが重要です。

1-2. XSS(クロスサイトスクリプティング)

XSSとは、悪意のあるスクリプト(プログラム)を画面上に表示させることで、閲覧者のブラウザ上で意図しない操作を引き起こす攻撃手法です。入力内容をそのまま画面に表示する箇所で発生しやすくなります。

確認のポイント
ユーザーが入力したテキストをそのままHTMLとして表示している箇所がないかを確認します。

Agentへの修正指示の書き方(例)


ユーザーの入力値や外部から取得したデータを画面に表示している箇所をすべて確認して、HTMLとしてそのまま出力している部分があれば、エスケープ処理(特殊文字を無害な形に変換する処理)を入れてください。



※ 「エスケープ処理」という言葉を指示に含めると、Agentが意図を正確に理解しやすくなります。

1-3. APIキーの露出

APIキーとは、外部サービス(地図・決済・AIなど)を利用する際に必要な認証情報です。コードの中に直接記述されていると、第三者に見られた際に不正利用される危険があります。

確認のポイント
コードファイルの中に、APIキーやパスワードなどの機密情報が直接書かれていないかを確認します。

Agentへの修正指示の書き方(例)


コード内にAPIキーやパスワードなどの機密情報が直接書かれている箇所があれば、
すべてSecretsパネルの環境変数から読み込む形に変更してください。
コードファイルには値そのものを残さないようにしてください。



※ ReplitのSecretsパネルへの登録手順はマニュアル #010「セキュリティ設定とデプロイ」を参照してください。


1-4. セキュリティチェックをまとめて依頼する指示の書き方

3つのポイントをまとめてAgentに確認・修正させる場合は、以下のように一度に依頼することもできます。


本番公開の前にセキュリティの確認をお願いします。以下の3点を順番にチェックして、問題があれば修正してください。
1. SQLインジェクション:ユーザー入力をそのままSQLに組み込んでいる箇所をプレースホルダーを使う形に修正する
2. XSS:ユーザー入力をそのままHTMLとして出力している箇所にエスケープ処理を追加する
3. APIキーの露出:コード内に直接書かれている機密情報をSecretsパネルの環境変数から読み込む形に変更する
修正が完了したら、それぞれどこを変更したか教えてください。



※ 修正内容を報告させることで、変更箇所を後から確認しやすくなります。
詳しくは Security best practices / Secrets and environment variables をご参照ください。

2. Turboモードを使うべき場面の判断基準

Replitには、Agentの処理速度や処理能力を切り替えるモードがあります。本番公開前の作業では、通常モード(Power)とTurboモードを使い分けることで、コストを抑えながら効率的に作業を進めることができます。

※ Turboモードは Proプランで利用できます。最新の情報は公式ドキュメント(https://docs.replit.com/core-concepts/agent/agent-modes)をご確認ください。
※ Turboをオンにするとコストが増加します。利用前にクレジットの残量と支出上限の設定を確認してください。

Turboモードを使うべき場面のポイント
● コード全体にわたる修正(セキュリティ対応・大規模リファクタリング)を一度に依頼するとき
● デプロイ直前に「見落としがないか」を高精度で確認させたいとき
● 時間的な制約があり、処理速度を優先させたいとき

3. カスタムドメインの設定とSSLの確認

Replitで作成したアプリやウェブページは、「yourapp.replit.app」のようなReplitのデフォルトURLで公開される設定になっていますが、カスタムドメインの設定を行うと「www.example.com」のような独自のURLで公開することができます。
※カスタムドメインに設定するドメインは、外部サービスで事前に取得する必要があります。
また、SSL(Secure Sockets Layer)とは、通信を暗号化してデータを安全にやり取りするための仕組みで、URLが「https://」で始まっている状態は、SSLが有効になっている状態です。

3-1. カスタムドメインの設定手順

手順1:Deployボタンを押してデプロイ設定画面を開く
プロジェクトの画面右上にある「Deploy」ボタンをクリックします。デプロイ設定画面が表示されます。

手順2:カスタムドメインの入力欄を開く
デプロイ設定画面内の「Custom domain」または「ドメイン設定」の項目を探し、入力欄をクリックします。

手順3:独自ドメインを入力する
取得済みのドメイン(例:www.example.com)を入力欄に入力し、「Add」または「Save」ボタンをクリックします。

手順4:DNSレコードを設定する
Replitの画面に表示されるDNS設定情報(CNAMEレコードまたはAレコード)を、ドメインを購入した外部サービス(お名前.comやGoogle Domainsなど)の管理画面に登録します。具体的な設定内容は、利用しているドメイン管理サービスによって異なります。
※ DNS設定の反映には数分〜数時間かかる場合があります。

手順5:接続状況を確認する
ブラウザで設定したカスタムドメインにアクセスし、アプリが表示されることを確認します。

3-2. SSLの確認方法

ブラウザのアドレスバーに表示されているURLが「https://」で始まっているか、アドレスバーの左側に鍵のアイコンが表示されているかを確認してください。

「http://」(鍵なし)の場合、SSL証明書が有効になっていない状態です。Replitのデプロイ環境では通常SSLが自動で有効になりますが、カスタムドメインの設定直後はDNS反映の完了を待つ必要があります。数時間待っても改善しない場合は、デプロイ設定画面の表示を再確認してください。
詳しくは Custom domains をご参照ください。

4. パフォーマンステストの手順

パフォーマンステストとは、アプリの応答速度や動作性能を確認する作業です。本番公開前に確認しておくことで、ユーザーが使い始めた後の問題を減らすことができます。

4-1. ブラウザの開発者ツールを使った確認

Chromeなどの主要ブラウザには、ページの読み込み速度を確認できる開発者ツールが搭載されています。

手順1:開発者ツールを開く
公開したアプリをブラウザで開き、キーボードの「F12」キーを押します(Macの場合は「Command + Option + I」)。画面の右側または下部に開発者ツールが表示されます。

手順2:「Network」タブを選択する
開発者ツール上部のタブ一覧から「Network」をクリックします。

手順3:ページを再読み込みする
キーボードの「F5」キー(Macの場合は「Command + R」)を押してページを再読み込みします。読み込みにかかった時間の一覧が表示されます。

手順4:読み込み時間を確認する
画面下部に表示される合計読み込み時間(「Finish」の数値)を確認します。一般的に3秒を超える場合は、ユーザーが読み込みの遅さを感じやすい水準です。

4-2. Agentにパフォーマンス改善を依頼する指示の書き方

読み込みが遅い場合は、Agentに改善を依頼することができます。


アプリの読み込みが遅くなっています。以下の点を確認して、改善できる箇所があれば修正してください。
- 画像ファイルのサイズが大きすぎる箇所はないか
- 不要なデータを毎回読み込んでいる箇所はないか
- 画面表示に必要のない処理を最初から実行している箇所はないか
修正後に何を変更したか教えてください。



詳しくは Replit deployments / Agent modes をご参照ください。

5. 本番移行後の監視とロールバック判断の基準

アプリを本番公開した後も、正常に動作しているかを継続的に確認することが重要です。問題が発生した場合は、速やかにロールバック(直前の正常な状態に戻す操作)の要否を判断します。

5-1. 本番公開後に確認すること

公開直後から以下の項目を確認してください。

5-2. ロールバックの判断基準

以下のいずれかに該当する場合は、ロールバックを検討してください。
● アプリにアクセスできない・エラー画面が表示される
● 主要な機能(ログイン・データ保存・検索など)が動作しない
● 個人情報や機密データが意図せず表示されている
● デプロイログに重大なエラーが出ている

5-3. ロールバックの操作手順

Replitでは、チェックポイント(作業の記録)を使って直前の正常な状態に戻すことができます。

手順1:チェックポイント一覧を開く
プロジェクト画面左側のファイルツリー上部にある履歴アイコン(時計マーク)をクリックします。

手順2:戻したいチェックポイントを選ぶ
チェックポイントの一覧が表示されます。本番公開前の正常な状態で作成されたチェックポイントをクリックします。

手順3:Restoreボタンを押す
選択したチェックポイントの画面で「Restore」ボタンをクリックします。確認ダイアログが表示されますので、「Confirm」をクリックしてください。

手順4:ロールバック完了を確認する
ロールバックが完了すると、プロジェクトの状態が選択したチェックポイントの時点に戻ります。アプリをブラウザで開き、正常に動作しているかを確認してください。確認後、再デプロイが必要な場合は「Deploy」ボタンを押してください。
※ ロールバックを行うと、チェックポイント以降に行った変更はすべて元に戻ります。ロールバック前に、現在の状態をメモしておくか、新たなチェックポイントを作成しておくことを推奨します。
詳しくは Checkpoints and Rollbacks / Deployments をご参照ください。

6. 本番公開前チェックリスト

公開前の最終確認として、以下の項目を順番に確認してください。

詳しくは Deployments / Checkpoints / Custom domains / Secrets and environment variables をご参照ください。

思いついたアイデアをそのままプロダクトへ

Replitに関するご相談はこちら

Replitの導入についてご不明な点は お気軽にお問い合わせください

お問い合わせ
JSOL
  • サイトポリシー
  • 個人情報保護方針
  • 会社概要

Copyright © JSOL Corporation