Isolineガイド
QA、代理店、セキュリティチームによる複数プロファイルブラウザーの承認済み用途
許可されたブラウザー業務をプロファイルごとに分けながら、個人別の所有者、範囲を限定した認証情報、承認、監査の根拠、復旧、明確な停止条件を保つための実務ガイドです。
基本原則:すでに許可された業務を分離する
ブラウザープロファイルは、Cookie、ストレージ、履歴、拡張機能、権限、設定を別の業務コンテキストから分けられます。この分離は、元の活動に権限がある場合に役立ちます。アカウント、サービス、ネットワーク、人、データセットへの権利を与えるものではありません。
プロファイルを作る前に、認可の連鎖を明確にします。
| 質問 | 保持する根拠 |
|---|---|
| システムまたはアカウントを誰が所有するか | 名前を明示した組織と責任ある連絡先 |
| 誰が業務を認可したか | 契約、作業範囲記述書、チケット、テスト計画、Rules of Engagement |
| どの資産とアカウントが対象か | 正確な環境、オリジン、アカウントID、プロファイルID、除外事項 |
| どの操作が許可されるか | 読取、公開、テスト、初期化、招待、エクスポート、自動化などの指定操作 |
| どのデータを使えるか | 合成、テスト用、クライアント提供、個人、機密の区分と保存期間 |
| いつ許可が有効か | 開始、失効、保守時間帯、取消経路 |
| 何に承認が必要か | 外部から見える、破壊的、一括、アクセス変更、費用発生の操作 |
| いつ停止すべきか | 対象範囲の不明、予期しないデータ、サービスへの影響、アクセス取消、不明な結果 |
技術的にアクセスできることは権限の根拠ではありません。チームメンバーが退職した後、またはクライアントとの契約終了後も保存済みセッションが動く場合があります。ブラウザーがアカウントを開けても、権限が撤回されたら担当者は停止しなければなりません。
共通の運用パターン
同じ五段階によって、異なる複数プロファイル業務に説明責任を持たせられます。
1. 認可する
システム所有者、該当する場合はクライアント、担当者、許可された目的、資産、アカウント、操作、日付、データの取扱い、承認、停止条件を明示します。クライアントは自ら管理する資産での業務を認可できますが、別サービスに対して持たない権利を与えることはできません。
2. 準備する
特定の環境、クライアント、ロール、テストケース向けにプロファイルを作ります。必要な拡張機能、プロキシ、ロケール、権限、認証情報だけを適用します。共有パスワードやコピーしたセッション材料より、サービスが対応する委任と個人別アカウントを優先してください。
3. 実行する
変更可能な状態には、一度に一人の責任ある担当者またはワークロードを使います。対象範囲、宛先、同時実行、処理量、費用の上限を適用します。影響が大きい変更をプレビューし、承認を正確な対象と操作へ結びつけます。
4. 記録する
実行者、委任されたワークロード、プロファイル参照、操作、承認、時刻、対象、結果、関連バージョンを記録します。OWASPのログ記録ガイダンスは、いつ、どこで、誰が、何を行ったかを記録しながら、ログを保護し、技術的秘密情報を除外することを推奨しています。生のCookie、パスワード、トークン、プロキシ認証情報、ページ内容、不要な個人データを通常ログへ入れないでください。
5. 復旧して閉じる
プロファイルを正常に停止し、想定した状態を確認し、承認済みの根拠だけを保持し、一時アクセスを失効し、所有者へプロファイルを返します。実行結果が不明のまま終わった場合は、再試行前に調査します。密かに継続せず、正常コピーを復元するか、破損状態を隔離してください。
QAとローカライズのチーム
有用なプロファイル境界
QAチームは、次の目的で別々のプロファイルを使えます。
- 匿名、サインイン済み、新規登録済みの状態。
- 管理者、編集者、サポート、一般利用者のロール。
- 開発、ステージング、明示的に承認された本番スモークテスト。
- ロケール、言語、タイムゾーン、カラースキーム、権限の組み合わせ。
- 拡張機能ありと拡張機能なしの構成。
- クリーンな初回実行状態と、以前の版から意図的に更新した永続状態。
- 承認済みの複数利用者シナリオに参加する並行担当者。
Playwrightは、テストごとにCookie、ローカルストレージ、セッションストレージを分離できるブラウザーコンテキストを使い、複数利用者シナリオ向けに複数コンテキストへ対応します。ブラウザーコンテキスト文書は、クリーンな状態の分離が失敗の持ち越しを減らす理由も説明しています。これは有用なテストパターンですが、永続的な製品プロファイルと一時的な自動化コンテキストでは、保持する状態が異なる場合があります。実際にどちらをテストしたか記録してください。
ローカライズと地域テスト
再現可能なローカライズ表では、宣言するロケール、タイムゾーン、ビューポート、入力方式、書字方向、テストデータを変えられます。Playwrightはエミュレーションガイドで、ロケール、タイムゾーン、位置情報、カラースキームなどのコンテキスト設定を文書化しています。エミュレーションを管理された入力として扱い、すべての端末、ネットワーク、法的地域、実際の利用者体験を表す証拠にはしないでください。
ネットワーク所有者、対象サービス、テスト契約が許可する場合にのみ、プロキシまたは位置情報入力を使います。ネットワーク経路を変えても、地域制限コンテンツへの権利は生まれず、サービスのアクセス判断を迂回する権限にもなりません。
W3C internationalization quick tipsは、UTF-8、文書言語の宣言、地域に合うデータ形式、目に見える言語ナビゲーション、適切な右から左への方向、検証を推奨しています。これらを観察可能な確認項目へ変えます。
- 選択言語がページ移動と再認証後も保たれる。
- 日付、時刻、数値、名前、住所、並べ替え、複数形が意図したロケールを使う。
- 翻訳文が長くなっても切れたり操作が隠れたりしない。
- 複数言語と右から左の内容で、読み順とフォーカス順が保たれる。
- フォームが意図した文字集合を受け付け、返す。
- リンクとエラーメッセージが機械翻訳に依存せず理解できる。
アクセシビリティテスト
再現性を高める場合はアクセシビリティ状態を分けますが、アクセシビリティをプロファイルのプリセットだけに還元しないでください。WCAG 2.2に照らして、キーボード操作、フォーカス、ズーム、スクリーンリーダー、コントラスト設定、動きの抑制、エラー、アクセシブルな認証をテストします。W3Cの評価概要は、ツールは役立つものの、サイトのアクセシビリティを一つのツールだけでは判断できず、知識を持つ人の評価が必要だと説明しています。
QAプレイブック:地域別リリース確認
認可: 製品所有者が、ステージングのオリジン、二つのテストロール、対応ロケール、テスト日、合成アカウントを承認します。
プロファイル: ロールとロケールの組み合わせごとに一つのクリーンなプロファイルを用意し、前回リリースの状態を保持する別のアップグレード用プロファイルを加えます。
操作: 対応するテスト経路で認証し、ナビゲーションとフォームの確認を行い、言語とアクセシビリティの動作を調べ、承認済みテスト成果物を取得し、各プロファイルを正常に停止します。
根拠: ビルドID、ブラウザーバージョン、ロケールとタイムゾーンの入力、ロール、テスト結果、編集済みエラー詳細、成果物参照。
停止条件: 予期しない本番オリジン、実際の顧客データ、割り当てロール外の権限、サービス品質の低下、稼働中セッション状態のエクスポート要求。
代理店とクライアント業務
有用なプロファイル境界
代理店は、クライアント、法人、ブランド、環境、対象サービス、担当者ロールごとに業務を分けられます。クライアントをまたぐ誤操作を減らし、引き継ぎを明確にできます。最も強い境界は、プロファイル分離と、対象サービス自身の組織、ロール、委任アクセス機能を組み合わせます。
代理店業務には次が必要です。
- 現在有効なクライアントの認可と、名前を明示したクライアント責任者。
- 利用可能な場合、担当者ごとにサービスが対応する利用者または委任ロール。
- プロファイル所有者と記録済みの引き継ぎ状態。
- クライアント固有のフォルダー、タグ、拡張機能、プロキシ、保存規則。
- 公開、アクセス変更、一括操作、削除、支出の承認。
- 適切なクライアントまたはアカウント所有者が確認できる監査記録。
- アクセス取消、端末紛失、人員変更、契約終了へ迅速に対応する手順。
- オンボーディング前に合意したエクスポートと削除の計画。
生の認証情報を共同作業の手段として共有しないでください。テストまたは自動化ツールが認証済み状態を保存する場合、認証情報と同じように保護します。Playwrightの認証ガイダンスは、保存済みブラウザー状態にアカウントを偽装できるCookieやヘッダーが含まれ得るため、リポジトリへコミットすべきでないと警告しています。
代理店プレイブック:承認済みコンテンツの引き継ぎ
認可: 作業範囲記述書に、クライアント管理のコンテンツシステム、ブランド、担当者、許可されたコンテンツ操作、承認責任者、契約終了日を明記します。
プロファイル: 一つのクライアントワークスペースに、編集者用と公開者用の別プロファイルを置きます。各担当者は個人別のサービスIDを使い、公開者プロファイルを共有パスワード保管庫にはしません。
操作: 編集者が草稿を準備し、システムがプレビューとコンテンツ版を記録し、名前を明示したクライアント承認者が正確な版を承認し、公開者が一度だけ送信します。
根拠: 実行者、クライアント、プロファイル、コンテンツ版、承認参照、宛先、送信結果、時刻。コンテンツの値は、クライアント契約とデータ方針が認める場合にのみ保持します。
復旧: 送信後に応答を失った場合、再試行前に対象システムを確認します。契約終了時にはアクセスを失効し、承認済み記録を返却し、合意に従って残るプロファイルデータを削除または保持します。
引き続き禁止される境界
クライアント業務は、次を正当化しません。
- 偽のアカウント、レビュー、エンゲージメント、IDの作成。
- スパムまたは求められていない大量メッセージの送信。
- クライアントまたはサービス所有者が権限を撤回した後のアカウントアクセス。
- 盗まれた認証情報またはセッションの購入、収集、再利用、共有。
- 承認済み調査から操作担当者を隠すこと。
- 禁止されたアクセスを戻すためのプラットフォーム制御回避。
- クライアントが持つ権利、適用法、サービス規約を超える操作。
プラットフォームが操作を拒否したら、認可と業務手順を調査してください。プロファイル、プロキシ、自動化経路を、その判断を迂回する権限として扱わないでください。
セキュリティとインシデント対応のチーム
最初に書面の対象範囲を定める
セキュリティチームには、一般的な「サイトをテストしてほしい」という依頼以上のものが必要です。NIST SP 800-115は、技術的セキュリティテストの計画と実施、所見の分析、緩和策の策定に関する指針です。NISTはRules of Engagementを、定義済み活動を行う権限をチームへ与える、テスト前に設定した制約と定義しています。
Rules of Engagementには次を含めます。
- 対象となる正確なホスト、アプリケーション、API、テナント、アカウント。
- 明示的に除外する第三者サービスと本番依存要素。
- 許可された技法とツール。
- 該当する場合はテスト元のネットワークまたは端末。
- スケジュール、処理量、同時実行、サービスへの影響の上限。
- テストアカウント、ロール、承認済みデータ。
- 永続化、ソーシャルエンジニアリング、破壊的変更、サービス妨害などの禁止操作。
- 根拠の取扱い、暗号化、アクセス、保持、破棄。
- インシデントと緊急時の連絡先。
- 即時停止条件。
- 報告、是正、再テスト、開示への期待。
証明にこれらの規則を超えるアクセスまたは影響が必要なら、停止し、継続前に書面の認可を得てください。
有用なプロファイル境界
承認済み評価では、別々のプロファイルで次を分離できます。
- クライアントAとクライアントB。
- テスターのIDと通常の個人ブラウジング。
- 各テストロールまたはテナント。
- 受動的検証と承認済みの能動的テスト。
- クリーンな基準状態と変更済みテスト状態。
- インシデント対応の根拠と継続中の運用業務。
- 再テスト状態と元の所見。
プロファイルは、テスト元や目的を隠すためではなく、対象範囲と根拠を保護するために使います。システム所有者がRules of Engagementへその動作を明示的に含めていない限り、処理量制限、ブロック、その他の制御を迂回するためにプロファイル、ネットワーク、IDを切り替えてはいけません。
セキュリティプレイブック:承認済みアクセス制御の回帰テスト
認可: システム所有者が、ステージングアプリケーション、二つのテストテナント、一般および管理者のテストロール、許可されたリクエスト、処理量上限、時間帯、緊急連絡先を列挙します。本番環境と第三者ID基盤は除外します。
プロファイル: 承認済みの各ロールとテナントに一つのクリーンなプロファイルを用意します。各プロファイルには合成テストデータとサービス発行のテストIDを入れます。
操作: 各ロールが期待するリソースへ到達できることを確認し、その後、他のロールとテナントが拒否されることを確認する承認済みの否定的事例を実行します。所見の再現に必要な最小限のリクエストを使います。
根拠: アプリケーションとブラウザーのバージョン、テストケース、実行者、テナントとロールの参照、リクエスト相関ID、編集済み応答の根拠、時刻、結果。テスト中に見つけた無関係な記録は保持しません。
停止条件: 個人データまたは本番データが現れる、サービスが不安定になる、テストが指定テナント外へ出る、テスト用以外の認証情報が露出する、所有者が認可を撤回する。
復旧: 能動的リクエストを停止し、指定連絡先へ通知し、必要最小限の保護済み根拠を保持し、テスト認証情報を失効し、テスト状態を復元し、再テストが安全か文書化します。
権限には複数の層がある
認可が不明な場合は、この判断表を使います。
| 状況 | 判断 |
|---|---|
| 自社がステージングシステムを所有し、テスト計画にアカウントと操作が記載され、担当者が割り当て済みロールを持つ | 文書化された制限内で進める |
| クライアントが、サービスの対応ロールを通じたアカウント管理を代理店へ依頼し、契約が業務を対象としている | 個人別アクセス、承認、監査、オフボーディング管理を伴って進める |
| クライアントが、自ら所有または管理しない第三者アカウントへのアクセスを求める | 停止する。クライアントはその権限を与えられない |
| セキュリティ窓口から一般的な歓迎はあるが、資産一覧やテスト範囲がない | 停止する。書面のRules of Engagementを得る |
| 退職した人の有効なセッションが残る | 停止して失効する。技術的アクセスが認可より長く残っている |
| テストで承認済みデータセット外の実際の認証情報または個人データを見つける | 停止し、アクセスを最小化し、根拠を保護し、指定連絡先へ通知する |
| プラットフォームが操作をブロックし、提案された対応がプロファイルまたはプロキシの切り替えである | 停止する。制御回避に分離を使わない |
| 業務が偽のエンゲージメント、スパム、詐欺、フィッシング、認証情報窃取、不正アクセスを生む | 禁止 |
プロファイル分離だけでは確立できないこと
プロファイル境界は、状態の取り違えを減らせます。それだけで次を証明することはできません。
- 担当者が権限を持つ。
- アカウントIDが本物である。
- ブラウザーが別の物理端末を表す。
- シミュレートしたロケールが、その地域の居住者または適法な地域権利を表す。
- プロキシが見かけの場所からのアクセスを認可する。
- 拡張機能またはエンドポイントが信頼できる。
- Webサイトがセッションを受け入れる。
- セキュリティテストが対象範囲内である。
プロファイルを、ID、認可、データの取扱い、監査、復旧、契約、人による確認から成る大きなシステムの一つの管理策として扱います。どの層でも不明点が生じたら、安全な運用とは、継続前に停止して不明点を解決することです。
編集上の注記
- AIの利用
- この日本語版の翻訳、用語の整合性確認、構造検証にはAIを利用しました。公開するすべての記述については、組織としての編集主体が引き続き責任を負います。
- 編集確認
- Isoline編集チーム
情報源
各情報源は、それが裏づける記述のまとまりと対応づけています。参照日は、編集チームが引用資料を確認した日を示します。
- NIST SP 800-115, Technical Guide to Information Security Testing and Assessment National Institute of Standards and Technology
- 裏づける内容
- 技術的セキュリティ評価の計画、認可、実行、根拠の取扱い、報告を裏づけます。
- 参照日
- NIST glossary:Rules of Engagement National Institute of Standards and Technology
- 裏づける内容
- セキュリティテストを認可し範囲を限定する、事前に定めた制約の定義を裏づけます。
- 参照日
- Playwright browser-context isolation Microsoft Playwright
- 裏づける内容
- 分離されたブラウザーコンテキスト、クリーンなテスト状態、複数利用者のテストシナリオを裏づけます。
- 参照日
- Playwright emulation guidance Microsoft Playwright
- 裏づける内容
- ロケール、タイムゾーン、位置情報、カラースキーム、ビューポートなどのテスト入力のエミュレーションを裏づけます。
- 参照日
- Playwright authentication guidance Microsoft Playwright
- 裏づける内容
- 保存済みブラウザー状態が認証情報を含むことと、ソース管理から保護する必要性を裏づけます。
- 参照日
- W3C Internationalization Quick Tips for the Web World Wide Web Consortium
- 裏づける内容
- ローカライズにおける言語、文字エンコード、書字方向、地域形式、ナビゲーションの確認を裏づけます。
- 参照日
- Web Content Accessibility Guidelines 2.2 World Wide Web Consortium
- 裏づける内容
- キーボード、フォーカス、ズーム、動き、エラー、認証に関するテスト可能なアクセシビリティ要件を裏づけます。
- 参照日
- W3C Evaluating Web Accessibility Overview W3C Web Accessibility Initiative
- 裏づける内容
- 自動ツールと知識を持つ人によるアクセシビリティ評価の補完関係を裏づけます。
- 参照日
- OWASP Logging Cheat Sheet OWASP Foundation
- 裏づける内容
- 監査イベントの内容、保護、保存期間と、パスワード、トークンなどの秘密情報の除外を裏づけます。
- 参照日