コンテンツにスキップ

認証・認可・テナント分離

複数企業が使うSaaSで、ログイン済みユーザーが他社の注文IDを指定しました。どこで何を検証しますか?

詳細な解説や模範解答を読む前に、まず自分の仮定と判断を口頭で説明する。

  • Learn:本人確認とアクセス権を、自分の言葉と小さな例で説明する。
  • Practice:最初の問いについて、要件確認 → 初案 → 理由 → 代替案を説明する。
  • Interview:管理者権限を剥奪した直後や、background jobから同じデータを読む場合は?
  • Production:権限判定の失敗やデータ越境を、機密をlogへ漏らさずどう調べますか?

判断を見直す観点:本人確認とアクセス権/resource所有とtenant境界/session失効。

ChatGPT開始文
tech2026 の CHATGPT.md と reviews/architecture-auth.yaml、
src/content/docs/topics/architecture/auth.md を読み、architecture-auth の interview を始めてください。
最初はこのページの最初の一問だけを出し、私の回答を待ってください。
以降は回答に応じて条件を一つずつ変え、理由とtrade-offを聞いてください。
終了時は実際の回答を根拠に、CHATGPT.mdと既存テンプレートに従ってYAML+Session narrativeを含む [Session Sync] GitHub IssueをMFQWKMR4/tech2026に作成し、URLを返してください。作成できない場合は未作成と明示し、コピー可能なタイトルと本文を返してください。

基礎からなら interviewlearn、設計練習なら practice に変更する。口頭で15〜20分を目安に、一回は一つの判断に絞る。 GitHubを読めない場合は npm run session:pack -- architecture-auth の出力を貼る。

公式資料 — 認可を漏れなく適用するための設計・検証観点を確認する。

資料確認日:2026-09-07。これは出題の入口で、学習済み・実験済みを意味しない。 AIは未提示の要件を事実として補わず、回答後に必要な資料を確認する。