← 点検ルール

SEC-014 / v1.0.0 / 2026-10-02

照会APIの認可と取得量の制御を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

利用者のIDや所属組織に応じて取得可能なデータが変わる環境。大量照会の制御も対象です。

AIが最初に見る箇所

  • APIルート・認可処理・組織IDによる絞り込み・DBへの照会
  • ページ送り・一括出力・取得量の上限・監視設定

確認すること

  1. 画面の表示制限に加え、各APIが呼び出し元の権限とデータの所属を照合するか確認する。未認証・権限不足・別組織の試験データが拒否されるか、許可されたテスト環境の証拠で確認する。
  2. 通常形式のリクエストを繰り返した場合も、利用者・組織ごとの取得量を制限・検知できるか確認する。ページ送りや複数のAPIに分けた取得も試験計画に含める。

修正の方向

  • 認可をサーバー側で共通化し、業務に合う取得量の上限と通知を設ける。許可された操作の成功と、許可していない照会の拒否を試験データで確認する。

完了を判断する証拠

  • 対象API、権限とデータ所属の組合せ、許可・拒否の試験結果、取得量の上限と通知の証拠を残す。未検査のAPIや一括出力は明記する。

限界・未確認として残す範囲

  • 取得量の制限だけでは認可の欠陥を直せません。本番での大量リクエストや実顧客データへの照会を点検のために実行せず、権限や試験証拠が不足すれば未確認とします。

補足資料