AuthN / AuthZ Review
認証・認可リスクレビュー
OIDC、SAML、OAuth、JWT、Cookie、RBAC、API認可の抜粋から、MFA、Token、権限、監査ログ、運用証跡まで整理します。
認証・認可レビューを開く
できること
- MFA不足、弱いToken、過剰権限、Secret露出、Session/Cookieの注意候補を検出
- redirect URI、PKCE、state/nonce、SAML署名、API認可、tenant分離、監査ログをレビュー
- リスクスコア、優先対応、切り分けコマンド、顧客向け報告メモ、証跡チェックを生成
- IdP設定、JWT/JWKS、RBAC表、API deny test、アクセスレビューの確認観点を整理
使う場面
- SSO/OIDC/SAML導入前後の設定レビュー
- API権限、tenant分離、BOLA/IDORの一次確認
- 月次アクセスレビュー、監査対応、顧客向け改善報告メモ作成
よくある質問
- IdPやアプリの正式監査の代替になりますか?
- 代替にはなりません。設定抜粋を使った一次レビューです。正式判断はIdP実設定、アプリ認可テスト、監査ログ、承認チケットと突合してください。
- client_secretやtokenを貼り付けてもよいですか?
- 貼り付けないでください。パスワード、client_secret、access token、refresh token、秘密鍵、顧客固有情報は入力せず、設定名や方式、TTL、scope、roleなど必要な抜粋だけを使ってください。
入力内容はブラウザ内で解析します。パスワード、client_secret、token、秘密鍵、実顧客名、社内ID台帳の全文は貼り付けないでください。