AuthN / AuthZ Review

認証・認可リスクレビュー

OIDC、SAML、OAuth、JWT、Cookie、RBAC、API認可の抜粋から、MFA、Token、権限、監査ログ、運用証跡まで整理します。

認証・認可レビューを開く

できること

  • MFA不足、弱いToken、過剰権限、Secret露出、Session/Cookieの注意候補を検出
  • redirect URI、PKCE、state/nonce、SAML署名、API認可、tenant分離、監査ログをレビュー
  • リスクスコア、優先対応、切り分けコマンド、顧客向け報告メモ、証跡チェックを生成
  • IdP設定、JWT/JWKS、RBAC表、API deny test、アクセスレビューの確認観点を整理

使う場面

  • SSO/OIDC/SAML導入前後の設定レビュー
  • API権限、tenant分離、BOLA/IDORの一次確認
  • 月次アクセスレビュー、監査対応、顧客向け改善報告メモ作成

よくある質問

IdPやアプリの正式監査の代替になりますか?
代替にはなりません。設定抜粋を使った一次レビューです。正式判断はIdP実設定、アプリ認可テスト、監査ログ、承認チケットと突合してください。
client_secretやtokenを貼り付けてもよいですか?
貼り付けないでください。パスワード、client_secret、access token、refresh token、秘密鍵、顧客固有情報は入力せず、設定名や方式、TTL、scope、roleなど必要な抜粋だけを使ってください。
入力内容はブラウザ内で解析します。パスワード、client_secret、token、秘密鍵、実顧客名、社内ID台帳の全文は貼り付けないでください。