← 点検ルール
SEC-003 / v1.2.0 / 2026-10-02
端末とセッションの失効経路を確認する
事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。
適用条件
従業員端末やサポート添付ファイルから、認証済みセッションが持ち出され得る環境。
AIが最初に見る箇所
- 端末管理・SSOセッション設定
- HAR・サポート添付・ログアウト処理
確認すること
- HAR等を送る前にCookie・Authorization・個人情報が除去される手順を確認する。実値は出力しない。
- 失効・再認証・管理者セッションの制限を確認し、既存セッションで操作が続けられないか検証する。
修正の方向
- 管理端末とセッション制御を整え、漏洩疑いのセッションを担当者の承認範囲で失効する。
完了を判断する証拠
- 合成したテストセッションが失効後に拒否される証拠と、添付ファイルの除去検査を残す。
限界・未確認として残す範囲
- リポジトリだけでは端末の状態を確認できません。HTTPOnly等のCookie属性だけで端末マルウェアへの耐性を判断しません。