← 点検ルール

SEC-005 / v1.2.0 / 2026-10-02

更新対象の資格情報と旧鍵の失効を照合する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

資格情報の漏洩・侵害・供給元事故が疑われる環境。通常点検では実値を含まない台帳と失効手順を確認します。

AIが最初に見る箇所

  • 鍵・トークン・サービスアカウントのメタデータ台帳
  • 旧鍵の失効結果・利用先・失効後の監査ログ
  • OAuthの有効期限・更新トークンの再利用・未使用連携の失効記録

確認すること

  1. 使用中と誤認されたものだけでなく、全対象のID・所有者・利用先・失効方法を照合する。
  2. 新しい鍵の発行と旧鍵の失効を分けて確認し、未知の追加アカウントや永続化も調査対象へ渡す。
  3. 長期間有効な連携トークンと更新トークンを棚卸しし、有効期限・再利用制御・失効後の拒否をメタデータと承認済みの試験証拠で確認する。

修正の方向

  • 利用先への切替と旧鍵の失効を段階的に行う計画を作る。本番の失効・権限変更は既存の承認範囲で実施する。

完了を判断する証拠

  • 台帳の全対象に失効結果が対応し、旧鍵が拒否される検証または供給元の失効記録を残す。

限界・未確認として残す範囲

  • 新しい鍵を作っただけでは完了ではありません。漏洩した鍵をAIへ渡さず、権限不足なら未確認とします。