← 点検ルール
SEC-005 / v1.2.0 / 2026-10-02
更新対象の資格情報と旧鍵の失効を照合する
事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。
適用条件
資格情報の漏洩・侵害・供給元事故が疑われる環境。通常点検では実値を含まない台帳と失効手順を確認します。
AIが最初に見る箇所
- 鍵・トークン・サービスアカウントのメタデータ台帳
- 旧鍵の失効結果・利用先・失効後の監査ログ
- OAuthの有効期限・更新トークンの再利用・未使用連携の失効記録
確認すること
- 使用中と誤認されたものだけでなく、全対象のID・所有者・利用先・失効方法を照合する。
- 新しい鍵の発行と旧鍵の失効を分けて確認し、未知の追加アカウントや永続化も調査対象へ渡す。
- 長期間有効な連携トークンと更新トークンを棚卸しし、有効期限・再利用制御・失効後の拒否をメタデータと承認済みの試験証拠で確認する。
修正の方向
- 利用先への切替と旧鍵の失効を段階的に行う計画を作る。本番の失効・権限変更は既存の承認範囲で実施する。
完了を判断する証拠
- 台帳の全対象に失効結果が対応し、旧鍵が拒否される検証または供給元の失効記録を残す。
限界・未確認として残す範囲
- 新しい鍵を作っただけでは完了ではありません。漏洩した鍵をAIへ渡さず、権限不足なら未確認とします。