コンテンツにスキップ

AI エージェントで組み込む

このドキュメントは、AI エージェントが読める形でも公開しています。エージェントには推測で書かせず、ここを読ませてください。

組み込みの流れと守るべき規則を、Claude Code のプラグインとして配布しています。

  1. Claude Code でマーケットプレイスを追加する

    /plugin marketplace add https://docs.trust.supa-stg.ai/claude/marketplace.json
  2. プラグインを入れる

    /plugin install supatrust@supatrust

入れた後は「SupaTrust の本人確認を組み込んで」のように頼むと、プラグインがこのドキュメントを読みながら作業します。

URL中身
https://docs.trust.supa-stg.ai/llms.txt全ページの一覧と要約
https://docs.trust.supa-stg.ai/llms-full.txt全ページの本文をまとめたもの
https://docs.trust.supa-stg.ai/docs/<ページ>.md各ページの Markdown(例: /docs/guides/webhooks.md)
https://docs.trust.supa-stg.ai/openapi.jsonAPI の OpenAPI 定義
https://docs.trust.supa-stg.ai/webhooks.schema.jsonwebhook の通知の JSON Schema

自社のリポジトリの AGENTS.mdCLAUDE.md に、次の数行を貼っておくと、エージェントが規則を外しにくくなります。

## SupaTrust(本人確認)
- 組み込む前に https://docs.trust.supa-stg.ai/llms.txt を読み、必要なページの .md を読む。API の形は推測しない
- API キー(SUPATRUST_API_KEY)と webhook のシークレット(SUPATRUST_WEBHOOK_SECRET)はサーバーの環境変数だけに置く。クライアントのコード・リポジトリ・ログに出さない
- webhook は standardwebhooks で、生のリクエストボディのまま署名を検証する。webhook-id で重複を除く
- 結果は webhook か GET /v1/verification-sessions/{id} で受け取る。戻り先 URL のクエリを結果として使わない
- 取得した個人情報(利用者の入力・券面から読み取った項目)をログに出さない
- 知らないイベント種別・知らない reasons の値は無視して 2xx を返す

エージェントに任せるときの注意

Section titled “エージェントに任せるときの注意”
  • API を呼ぶと実際のセッションが作られます。エージェントの作業環境に API キーを渡すかは慎重に決めてください
  • 取得 API の応答には個人情報が含まれます。エージェントの会話やログに流れないようにしてください