← 点検ルール

SEC-003 / v1.2.0 / 2026-10-02

端末とセッションの失効経路を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

従業員端末やサポート添付ファイルから、認証済みセッションが持ち出され得る環境。

AIが最初に見る箇所

  • 端末管理・SSOセッション設定
  • HAR・サポート添付・ログアウト処理

確認すること

  1. HAR等を送る前にCookie・Authorization・個人情報が除去される手順を確認する。実値は出力しない。
  2. 失効・再認証・管理者セッションの制限を確認し、既存セッションで操作が続けられないか検証する。

修正の方向

  • 管理端末とセッション制御を整え、漏洩疑いのセッションを担当者の承認範囲で失効する。

完了を判断する証拠

  • 合成したテストセッションが失効後に拒否される証拠と、添付ファイルの除去検査を残す。

限界・未確認として残す範囲

  • リポジトリだけでは端末の状態を確認できません。HTTPOnly等のCookie属性だけで端末マルウェアへの耐性を判断しません。