OAuth state検証、Session固定防止、定数時間比較、Secure/HttpOnly/SameSite Cookie、token hash保存、prepared statement、Account状態のfail closed確認、 即時Session失効、追記専用監査ログを実装しています。
Console認可requestと認可codeはランダム値のSHA-256 hashだけをD1へ保存します。 認可codeはcallback URLへ固定し、120秒で失効し、交換時に一回で消費します。
GitHub OAuth tokenはXChaCha20-Poly1305で暗号化し、GitHub numeric IDを追加認証データとして暗号文へ結び付けます。暗号鍵はWorker Secretから取得し、D1へ保存しません。復号したtokenはGitHub API呼び出しの間だけ使用し、AppStoreへ返しません。
OAuth token、Session token、認可code、service tokenはログへ出力しません。AccountsはDeveloper権限やCertificate権限を判定しません。AppStore向け内部APIでは、Accounts sessionと専用service tokenの両方を必須にします。Worker側のrate limitと監視はデプロイ環境で別途設定してください。