最低限の順序:依存関係と秘密情報、入力検証とエラー処理、認証・認可、ログ、そして第三者が修正できる資料を確認します。
公開前レビューの確認表
- 依存関係ロックファイル、更新方針、既知の脆弱性を確認し、不要なパッケージを削除します。
- 境界値と失敗空値・長文・想定外形式を入力し、例外が秘密やスタックトレースを返さないことを確認します。
- アクセス制御画面の表示ではなくサーバー側で利用者と対象データの権限を判定します。
- 説明可能性主要処理の目的、変更方法、テスト手順をREADMEへ残します。
失敗しやすい判断
AIが「安全」と回答したこと、テストが1回通ったこと、自動診断に問題がなかったことだけで公開を決めないでください。自動スキャンや正式な脆弱性診断とは目的と範囲が異なります。詳細な確認項目は既存チェックリストへまとめています。
本番化や保守まで含めた相談はAI APP GUARDへ。無料で状況を相談する(自動診断や予約画面ではありません)。