July 18, 2026 · Jogajogチーム · 2 分で読めます
要点:アクセストークンの有効期間は15分。セッションは、ローテーションするリフレッシュトークンによって最長30日間、気付かれることなく更新され続けます。盗まれたトークンは短時間で失効し、リフレッシュトークンの再利用は検知されます。メンバーが体験するのは、「サインインしたままのアプリ」だけです。
ローテーション方式により、複製されたリフレッシュトークンは2回目の使用で自ら正体を明かします。
利用停止や削除を行うと新規トークンの発行は即座に止まり、短いアクセス有効期間が残存リスクを抑え込みます。
共有端末でのサインアウトは、サーバー側でセッションを失効させます。
スマートフォンが常時サインイン状態に感じられる長さでありながら、紛失した端末が自然に失効する短さだからです。
メンバーをゴミ箱に移動するか利用停止にすれば、まさにそれが実行されます。
御社の実データでお確かめください ― 無料ブランドデモのお申し込みはこちら →
{“@context”: “https://schema.org”, “@type”: “FAQPage”, “mainEntity”: [{“@type”: “Question”, “name”: “なぜ30日なのですか?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “スマートフォンが常時サインイン状態に感じられる長さでありながら、紛失した端末が自然に失効する短さだからです。”}}, {“@type”: “Question”, “name”: “管理者がメンバーのセッションを強制的に失効させることはできますか?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “メンバーをゴミ箱に移動するか利用停止にすれば、まさにそれが実行されます。”}}]}