セキュリティ説明
- Agent は事前承認済みの業務設定のみ実行します。
- ログイン・MFA・CAPTCHA・想定外画面・危険操作では実行を止め、人間に引き継ぎます。
- API 通信は HMAC-SHA256 署名付き(タイムスタンプ・nonce による改ざん/リプレイ防止)。
- Agent Secret / トークンは OS キーチェーンに保存し、画面・ログ・DB に平文表示しません。
- Obsidian 本文の同期は sync_mode に依存(metadata_only では本文を保存しません)。送信前にマスキング(メール/電話/Secret/OTP)を通します。
- 管理Web は認証必須、ダウンロードファイルには SHA256 を表示します。