公開コードに基づく一次資料分析 · 公開 2026-08-19 · 更新 2026-08-19

複数LINE公式アカウントのデータ境界――account scope漏れを検査する

公開コードに基づく一次資料分析本稿はL Harnessの開発元が、公開リポジトリの固定コミットを一次資料として分析した技術研究ノートです。第三者による独立評価ではありません。

同じD1とAPIを共有する複数LINE公式アカウント間で、検索・更新・配信対象のscopeが欠落する経路はないか。

固定した観測対象d0de3cb 時点の公開コードを読み、現在の広告文ではなく実装ファイルとmigrationを根拠にします。

コードから観測できること

  1. multi account migration、line accounts route、cross-account token、identity keyが存在する。UI選択だけでなくDB queryとtoken検証の両方でaccount境界を維持する必要がある。
  2. 同一人物が複数アカウントに存在する場合、LINE user IDの一致だけで統合できない。製品内identityと公式アカウント固有識別子の関係を明示する必要がある。
  3. scope漏れの検証は正常取得より、account IDを欠落・改変したrequest、別accountのresource ID指定、集計endpointを重点対象にする。

再現・追加測定の手順

  1. 2アカウントへ同名・異IDのテストデータを作る
  2. 各APIでaccount指定を入替える
  3. 一覧・詳細・更新・配信を別々に確認する
  4. 監査ログに操作accountが残るか検査する

この資料だけでは証明できないこと

  1. テストデータが完全に異なるとscope漏れに気づきやすく、本番の類似データ条件を再現できない。
  2. 外部LINE Platform側の権限境界はD1検査とは別に確認する。

このページは新しいcommit、実測ログ、API仕様変更が得られた時点で更新します。古い観測条件と現在仕様を混同しないため、固定commitへのリンクを残します。