ひとことで言うと
APIキー=あなた専用の「合鍵」
環境変数=その鍵をしまう「安全な引き出し」
APIキーとは、あるサービスを使わせてもらうために発行される「あなた専用の合鍵(パスワード)」のことです。そして環境変数とは、その合鍵のような秘密の値を、プログラムのコードに直接書かず、別に分けて安全に持たせておく仕組みです。この2つは切っても切れない関係で、「大事な鍵を、安全な引き出しにしまう」とイメージすると、まるごと理解できます。
この記事では、「APIキー・API・環境変数・.env」の意味を、むずかしい用語をその場でかみくだきながら整理します(2026年7月時点)。私たち Techt は、自社とお客様のサイトで日常的にAPIキーを扱っている会社なので、「非エンジニアが最低限これだけは守ればいい」という実務の線引きまでお伝えできます。
そもそもAPIとは?サービス同士をつなぐ「窓口」
APIキーの前に、まずAPI(エーピーアイ)から押さえます。APIとは、あるサービスの機能を、別のプログラムから使わせてもらうための「窓口(受付カウンター)」のことです。
たとえば、天気の情報、地図、決済、そしてAI。こうしたサービスは、それぞれ「ここに、こういう形でお願いを出してくれれば、答えを返しますよ」という窓口を用意しています。あなたのホームページやプログラムは、その窓口に決まった形でお願いを出すだけで、相手の中身の作りを知らなくても、その機能を借りられます。
レストランでたとえるなら、あなたは厨房(サービスの中身)に入らなくていい。ホールの店員さん(API)に「これをください」と頼めば、料理が出てくる。
この「頼めば返してくれる受付窓口」がAPIです。ホームページにAIの機能や地図を組み込めるのは、この窓口を通じて外部サービスの力を借りているからです。
APIキーとは?サービスの扉を開ける「合鍵」
では、その窓口は誰にでも自由に使わせてくれるのでしょうか。ふつうは違います。サービス側は「窓口に来たお願いが、ちゃんと契約した正しい利用者からのものか」を確かめたい。そこで登場するのがAPIキーです。
APIキーとは、そのAPIを使うために発行される、あなた専用の「合鍵」または「パスワード」です。窓口にお願いを出すとき、この鍵を一緒に添えることで、サービス側は「あ、契約しているあなたですね」と確認し、機能を貸してくれます。見た目は sk-xxxx... のような、長くて意味のない文字列です。

大事なのは、このAPIキーが「あなたの身分証」と「あなたへの支払い」を結びつけているという点です。鍵を使って利用した分の料金は、鍵の持ち主であるあなたに請求されます。だからこそ、次に説明するように「鍵を他人に知られないこと」が決定的に重要になります。
なぜAPIキーは「秘密」にしないといけないのか
APIキーは「あなたのふりをできてしまう鍵」です。つまり、この鍵を手に入れた第三者は、あなたになりすましてサービスを使えてしまい、その料金はあなたに請求されます。家の合鍵を他人に渡したら、その人が自由に出入りできてしまうのと同じです。
とくにAIや外部サービスの多くは「使った分だけ課金」されるため、鍵が悪用されると、知らないうちに大量に使われて高額な請求が届く恐れがあります。実際、うっかり公開してしまったAPIキーが自動で拾われ、悪用されるケースは後を絶ちません。
環境変数とは?秘密をコードと分けて持たせる仕組み
ここで、この記事のもう一つの主役環境変数(かんきょうへんすう)の出番です。環境変数とは、APIキーのような「秘密の設定値」を、プログラムのコードに直接書かず、外側に分けて持たせておく仕組みのことです。
考え方はシンプルです。コードの中には「秘密の鍵は、環境変数から読み込んでね」という指示だけを書いておき、実際の鍵の値は、コードとは別の場所に置いておく。こうすれば、コードそのものには鍵が一切書かれていないので、コードを人に見せても、ネット上に上げても、秘密は漏れません。
たとえるなら、手紙の本文に暗証番号を書き込むのをやめて、「暗証番号は、いつもの引き出しを見て」と書いておくようなもの。手紙(コード)が誰かの目に触れても、引き出し(環境変数)の中身までは分からない、という発想です。
その置き場所としてよく使う「.envファイル」
環境変数の値を実際に書いておく置き場所として、開発の現場でよく使われるのが「.env(ドットエンブ)」というファイルです。ファイル名がドットで始まる、中身は「名前=値」を並べただけの、ふつうのテキストファイルです。
この .env ファイルの中に API_KEY=(実際の鍵の文字列) のように鍵をまとめて書いておき、プログラムは実行するときにここから値を読み込みます。鍵を1か所にまとめておけるので、鍵を変えたいときもこのファイルだけ直せば済み、コード本体をいじる必要がありません。
ただし、この .env ファイルには本物の鍵が入っているので、絶対に外部に公開してはいけないファイルです。ここが次の話につながります。
非エンジニアが守るべき、鍵を漏らさない3つのルール
むずかしい理屈を全部覚える必要はありません。秘密情報を漏らさないために、非エンジニアが押さえるべきことは、次の3つだけです。
コードに直接書かない
鍵の値をコードの中に直書きしないこと。これが事故の一番の原因です。鍵は環境変数(.envファイルなど)に分けて持たせます。
環境変数にまとめる
秘密の値は「.envファイル」など環境変数に1か所に集め、コード本体からは切り離しておきます。
.envをGitHubに上げない
その.envファイルを、GitHubなどネット上に上げないこと。この除外を指示するのが.gitignoreという設定ファイルです。
GitHubが「コードをネット上に保存・共有する場所」であること、リポジトリに公開・非公開の設定があることは「GitとGitHubとは?」で説明しました。この.gitignoreで「上げないファイル」を指定しておくことが、鍵を守る最後のカギです。

参考までに、私たち Techt も、自社とお客様のサイトを扱うなかで、APIキーは環境変数や秘密管理の仕組み(Secret Manager 等)で扱い、鍵そのものはGitHubに上げない運用をしています。特別なことをしているわけではなく、この「鍵はコードと分ける・公開の場所に上げない」という基本を、当たり前に守っているだけです。逆に言えば、この基本さえ守れば、非エンジニアの方でも大きな事故はほぼ防げます。
APIキーが分かると、Claude Codeに正しく指示できる
Claude Codeで自分のホームページを編集・更新したり、外部サービスをつないだりしていると、AIから「APIキーを環境変数に設定してください」「この鍵は.gitignoreで除外します」といった案内が出てくる場面は、必ずと言っていいほど訪れます。
「Claude Codeとは?」でお伝えした「AIは使う人を超えない」という原則は、鍵の扱いでこそ効いてきます。「APIキーは合鍵だから人に見せてはいけない」「鍵はコードと分けて、公開の場所に上げない」を分かっている人ほど、AIに安心して任せられ、鍵を扱う場面でも「いま何をしているのか」を落ち着いて判断できます。うっかり鍵を公開してしまう事故は、まさにこの理解の差から起こります。
なぜ.gitignoreが必要なのかは、GitとGitHubとは?で見たリポジトリの公開・非公開の話とあわせて考えると腑に落ちます。自分のサイトをAIで編集できるようになりたい方はClaude Codeの始め方もどうぞ。
まとめ
- APIは「サービス同士をつなぐ窓口」。あなたのプログラムは窓口にお願いを出すだけで、相手の機能を借りられる
- APIキーは、そのAPIを使うための「あなた専用の合鍵(パスワード)」。身分証と支払いに結びついているので秘密にする
- 鍵が漏れると、他人にあなたのふりをして使われ、料金があなたに請求される。とくにコードに直書きして公開する事故が危険
- 環境変数(.envファイルなど)は、その秘密の鍵をコードと分けて持たせる仕組み。鍵はコードに書かない
- 守るべきは3つ:①コードに直書きしない ②鍵は環境変数に置く ③.envはGitHubに上げない(.gitignoreで除外)
本記事は、大手コンサルでのDX支援やエンジニアとしての実務経験を持つ代表の監修のもと、非エンジニアにも分かるよう要点を整理しています(2026年7月時点)。細かな仕様や各サービスのAPIキーの管理方法は、公式ドキュメントもあわせてご確認ください。
よくある質問
Q.APIとは何ですか?わかりやすく教えてください。
APIとは、あるサービスの機能を、別のプログラムから使わせてもらうための「窓口」のことです。たとえば天気サービスや地図サービス、AIサービスは、それぞれ「ここに頼めば答えを返しますよ」という窓口(API)を用意しています。あなたのホームページやプログラムは、その窓口に決まった形でお願いを出すだけで、相手の機能を借りられます。中身の作りを知らなくても使える、いわば「サービス同士をつなぐ受付カウンター」だと考えると分かりやすいです(2026年7月時点)。
Q.APIキーとは何ですか?
APIキーとは、そのAPI(窓口)を使うために発行される、あなた専用の「合鍵」または「パスワード」のことです。サービス側は、窓口に来たお願いが「契約した正しい利用者からのものか」をこの鍵で確認します。だからAPIキーは、あなたの身分証と支払いを結びつけた大切なものです。他人に知られると、その人があなたのふりをしてサービスを使えてしまい、料金があなたに請求されます。合鍵と同じで、むやみに見せない・渡さないのが基本です。
Q.環境変数とは何ですか?.envファイルとは何ですか?
環境変数とは、APIキーのような「秘密の設定値」を、プログラムのコードに直接書かず、外側に分けて持たせておく仕組みのことです。コードには「環境変数から鍵を読み込む」とだけ書き、実際の鍵の値は別の場所に置きます。その置き場所としてよく使うファイルが「.env(ドットエンブ)」です。鍵の値を1か所にまとめておけるので、コードを人に見せても秘密が漏れず、鍵を変えたい時もそのファイルだけ直せば済みます(2026年7月時点)。
要は「大事な合鍵(APIキー)を、安全な引き出し(環境変数)にしまって、公開の場所には出さない」。この一点を軸にすれば、迷わなくなります。
学習コース:自分でホームページを作って公開・運用したい
この順で読むとスムーズです(全13ステップ)。
次に読む(ステップ13)
自走運用の全体像
マンツーマンで、できるようになるまで伴走します。
オープン価格・先着3名は月15,000円。

