セキュアなユーザー認証および承認ロジックを設計するには、絶対的な明確さが求められます。マルチファクタ認証(MFA)のループから、PKCEを用いたOAuth 2.0承認コード付与まで、トークンの交換やセキュリティ境界を可視化することで、重大な実装上の欠陥を防ぐことができます。このガイドでは、ステップバイステップのUMLアクティビティ図の例、PlantUMLのソースコード、システムアーキテクトおよび開発者向けの即時利用可能なAIプロンプトを提供します。
例1:MFA付きの標準的なユーザー名/パスワードログイン
このアクティビティ図は、ブルートフォースのレート制限およびマルチファクタ認証(MFA)トークン検証を含む、完全な資格情報検証フローをマッピングしています。
重要なモデル化コンセプト:
- スイムレーンの分割:UI(クライアントアプリ)、APIバックエンド、データベース/IDプロバイダーを分離する。
- 条件付きガード条件:パスワードの有効性およびアカウントロック状態の評価。
PlantUMLコード:
@startuml
|クライアントアプリ|
start
:ユーザー名とパスワードを入力する;
:"ログイン"をクリックする;
|認証API|
:リクエストペイロードを検証する;
if (レート制限を超えた?) then ([はい])
|クライアントアプリ|
:"リクエストが多すぎます"の通知を表示する;
stop
else ([いいえ])
|データベース/IDプロバイダー|
:アカウントとパスワードハッシュを取得する;
endif
|認証API|
if (パスワードが一致?) then ([いいえ])
:失敗試行回数を増加する;
|クライアントアプリ|
:"無効な資格情報"エラーを表示する;
stop
else ([はい])
|認証API|
if (MFAが有効?) then ([はい])
|クライアントアプリ|
:6桁のMFAコードを入力するよう促す;
:MFAコードを送信する;
|認証API|
if (MFAが有効?) then ([はい])
:セッショントークンを生成する;
else ([いいえ])
|クライアントアプリ|
:"無効なMFAコード"エラーを表示する;
stop
endif
else ([いいえ])
|認証API|
:セッショントークンを生成する;
endif
endif
|クライアントアプリ|
:JWTを安全に保存し、ダッシュボードにリダイレクトする;
stop
@enduml AIチャットボットプロンプト:
「MFA付きのユーザーログインプロセスのUMLアクティビティ図を生成してください。スイムレーンとして、クライアントアプリ、認証API、データベース/IDプロバイダーを使用してください。レート制限を確認し、パスワードハッシュを検証してください。MFAが有効な場合は、セッショントークンを発行する前に6桁のコードを入力するよう促してください。」
例2:PKCE付きのOAuth 2.0承認コードフロー
証明キーによるコード交換(PKCE)を備えたOAuth 2.0承認コード付与は、シングルページアプリケーション(SPAs)およびモバイルアプリの業界標準です。コードチャレンジとトークン交換を可視化することで、プロトコルの完全な準拠が保証されます。
重要なモデル化コンセプト:
- 並列生成:生成する:
code_verifierおよびコードチャレンジブラウザを起動する前に同時に実行する。 - クロスドメイン認可:クライアント、認可サーバー、リソースサーバー間のリダイレクトをマッピングする。
PlantUMLコード:
@startuml
|クライアントアプリ (SPA)|
start
fork
:PKCEコード検証者を生成する;
fork again
:PKCEコードチャレンジを導出する (SHA256);
end fork
:チャレンジを含めてブラウザを認可サーバーにリダイレクトする;
|認可サーバー|
:ユーザーにログインと承認を促す;
|ユーザー|
:スコープを承認し、認可する;
|認可サーバー|
:短期間有効な認可コードを発行する;
:クライアントのリダイレクトURIにリダイレクトする;
|クライアントアプリ (SPA)|
:認可コードを抽出する;
:コード + PKCEコード検証者をトークンエンドポイントに送信する;
|認可サーバー|
:コード検証者をコードチャレンジと照合する;
if (照合成功?) then ([はい])
:アクセストークンとリフレッシュトークンを発行する;
|クライアントアプリ (SPA)|
:メモリにアクセストークンを保存する;
:保護されたユーザープロファイルを取得する;
else ([失敗])
|クライアントアプリ (SPA)|
:認可エラーを表示する;
endif
stop
@enduml
AIチャットボットプロンプト:
「OAuth 2.0認可コードフロー(PKCE付き)のアクティビティ図を作成してください。コード検証者とコードチャレンジの並行生成、認可サーバーへのリダイレクト、ユーザーの承認、コードの換金、トークンの検証を示してください。」
例3:JWTトークン検証およびサイレントリフレッシュフロー
API認可を安全に管理するには、すべてのリクエストでJSON Webトークン(JWT)を検証し、バックグラウンドでリフレッシュトークンを使用して期限切れのトークンを静かに更新する必要があります。これにより、ユーザー体験に影響を与えません。
重要なモデル化コンセプト:
- 非同期回復ループ:401 Unauthorizedのレスポンスが検出されたときに新しいアクセストークンを要求する。
401 Unauthorizedレスポンスが検出された。 - セッションの有効期限切れ処理:リフレッシュトークン自体が期限切れになった場合、ローカルストレージをクリアし、ログイン画面にリダイレクトする。
PlantUMLコード:
@startuml
|クライアントアプリ|
start
:ベアラートークンを含めてAPIリクエストを送信する;
|APIゲートウェイ|
:認可ヘッダーを検査する;
if (トークンが有効で期限切れでない?) then ([有効])
:リクエストをマイクロサービスに転送する;
|クライアントアプリ|
:APIペイロードデータを受信する;
stop
else ([期限切れ / 401])
|クライアントアプリ|
:401エラーを検出する;
:リフレッシュトークンを認可エンドポイントに送信する;
|認可API|
if (リフレッシュトークンが有効?) then ([はい])
:新しいアクセストークンを発行する;
|クライアントアプリ|
:メモリ内のアクセストークンを更新する;
:元のAPIリクエストを再試行する;
stop
else ([期限切れ / 取り消し済み])
|クライアントアプリ|
:保存されたトークンをクリアする;
:ユーザーをログイン画面にリダイレクトする;
stop
endif
endif
@enduml
AIチャットボットプロンプト:
「JWTトークン検証とサイレントリフレッシュを示すアクティビティ図を生成してください。アクセストークンが有効な場合、APIペイロードを提供する。期限切れ(401)の場合、サイレントトークンリフレッシュを試行する。リフレッシュトークンも期限切れの場合、ローカルストレージをクリアし、ログイン画面にリダイレクトする。」
セキュリティおよび認証ワークフローのためのプロンプト設計
セキュリティプロトコルをモデル化する際、AIアクティビティ図ツールを使用すると、正確な表現により、形式的なセキュリティ境界が明確にマッピングされます:
- 正確なセキュリティアーティファクトを名前指定する:トークン、検証コード、ハッシュ(例:「JWTアクセストークン」, 「code_challenge」, 「bcryptハッシュ」) そのためAIがノードを正しくラベル付けできます。
- 正常パスと異常パスの両方を定義する: 失敗フローを明示的に指定する (例:「MFAが失敗した場合はエラーを表示する。レート制限を超えた場合は429 Too Many Requestsを返す」).
- 信頼境界を指定する: スイムレーンを使用して、クライアント側の実行(信頼できないブラウザ/モバイルアプリ)とサーバーサイドの実行(信頼できるAPIゲートウェイ/データベース)を区別する。
Visual ParadigmにおけるDiagram-as-CodeとAI生成の橋渡し
セキュリティアーキテクチャの設計には、迅速な反復と厳格なバージョン管理の両方が必要です。そのAI図面作成チャットボット Visual Paradigmでは、完全なエンドツーエンドのワークフローを提供しています:
- 対話型認証図生成: 複雑なセキュリティプロトコルをAI UMLツールにプロンプトし、数秒で構文的に正しいPlantUMLまたはMermaidコードを取得する。
- VPasCodeで編集: 生成された認証図を直接VPasCodeにエクスポートして微調整を行う。
- OpenDocsにおけるセキュリティSOP: 活動図をOpenDocsに埋め込み、包括的なセキュリティアーキテクチャレビュー、開発者オンボーディングガイド、およびSOC 2 / ISO 27001監査文書を作成する。
- インタラクティブなセッション共有: 同僚の開発者およびセキュリティ監査担当者と直接チャットセッションのURLを共有し、迅速な共同フィードバックを実現する。
Web上で対話型AIモデリングを体験するにはVP Online Deluxe Edition またはデスクトップIDE環境でVP Desktop Professional Edition.
よくある質問
OAuth 2.0では、なぜUML活動図をシーケンス図よりも選ぶのか?
シーケンス図は、システム間の時系列順メッセージの送信を示すのに優れていますが、アクティビティ図は、決定論理、条件付きトークンの再発行、並行タスク(並列なPKCEハッシュ生成など)を示すのに優れています。
生成された認証図をエクスポートして、VP Desktopで編集できますか?
はい。AI図面チャットボットによって生成された図は、Visual Paradigm DesktopまたはVisual Paradigm Onlineで直接開いて編集でき、さらに視覚的な調整が可能です。
AIチャットボットは、セキュリティ図の構文エラー率を低く保証しますか?
はい。汎用的なAIチャットツールとは異なり、Visual Paradigmは、UMLおよびPlantUML図の構文を正しく生成するように特別に設計され、非常に低いエラー率で訓練されたモデルを使用しています。












