ワイヤーフレーム / 管理画面:スタッフログイン(スマホ)
社内スタッフ向けのログイン画面。一般会員と別エンドポイント(例:/staff/login)。

スタッフログイン

通常/エラー時/2段階認証 の3パターン

画面 1 通常時
9:41● ● ●
画面 2 エラー時
9:41● ● ●
画面 3 2段階認証
9:41● ● ●

💡 設計上のポイント

🔐 セキュリティ要件マッピング

項目 仕様
パスワード方針 8文字以上、英数字+記号混在
失敗ロック 5回失敗で15分ロック(IP単位+アカウント単位)
セッション HttpOnly Cookie、Secure、SameSite=Lax
2段階認証 SMS / 認証アプリ(TOTP)どちらも対応
信頼端末 30日間トークン、端末ごとに失効可能
監査ログ ログイン成功・失敗・端末追加を記録(要件 §16)
ロール staff / manager / admin の3階層を想定

📋 関連画面(別途WF化を検討)