なぜ重要か
従来は、WORKLOAD_IDENTITYの接続先制限がなく、OCSPメッセージ内の最初の応答を使う場合がありました。また、クラウドストレージのデバッグログにヘッダー値や認証情報が含まれる可能性がありました。3.3.0では接続先・証明書応答・ログ出力の検証とマスキングが強化されています。
対象となるチーム
- Node.js Driverを運用するアプリケーション開発チーム
- WORKLOAD_IDENTITYやPrivateLinkを管理する認証・インフラチーム
- OCSP、証明書失効確認、監査ログを担当するセキュリティチーム
- クラウドストレージ転送とデバッグログを運用するSREチーム
提供条件
- Version 3.3.0は2026年9月3日に公開
- 提供ステータス:リリースノートに記載なし
- エディション・リージョン:リリースノートに記載なし
- Node.js Driverの更新として提供され、Previewに関する記載はなし
ユースケース
- WORKLOAD_IDENTITYを使う接続で、接続先をSnowflakeの認識済みホストに限定し、許可範囲を追加する場合は環境変数で明示する。
- OCSP検証を有効にした接続で、証明書と一致しない応答を受けた際にERR_OCSP_RESPONSE_CERT_MISMATCHとして検知する。
- クラウドストレージ転送のデバッグログを収集する環境で、ヘッダー値やURLクエリ文字列の露出を抑制する。
- PrivateLink接続を利用する環境で、ホスト判定の誤分類による接続挙動を確認する。
仕組みと使い方
Node.js Driverを3.3.0へ更新し、認証、OCSP、ファイル転送、デバッグログを既存の接続設定で検証します。WORKLOAD_IDENTITYでSnowflakeの標準ホスト以外を許可する必要がある場合は、SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXES環境変数で許可するホストサフィックスを指定します。標準で認識されるホストは*.snowflakecomputing.com、*.snowflakecomputing.cn、*.snowflakecomputing.milです。OCSP応答が対象証明書と一致しない場合、ライブ応答とキャッシュ応答の双方でERR_OCSP_RESPONSE_CERT_MISMATCHになります。
導入ステップ
- 利用中のNode.js Driverのバージョン、Node.jsの実行環境、WORKLOAD_IDENTITY・OCSP・PrivateLinkの利用状況を確認する。
- 変更履歴と互換性を確認したうえで、検証環境のNode.js Driverを3.3.0へ更新する。
- WORKLOAD_IDENTITYを使う場合は、許可対象ホストとSNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの設定を確認する。
- 通常接続、OCSP検証、PrivateLink接続、クラウドストレージのPUT・GETを検証する。
- デバッグログを確認し、ヘッダー値、SAS関連情報、X-Amz-Credential、X-Amz-Security-Token、S3 SSE-Cキー、URLクエリ文字列が出力されないことを確認する。
運用上の注意
- WORKLOAD_IDENTITYで標準のSnowflakeホスト以外へ接続している場合、3.3.0で接続が制限される可能性があります。必要な追加サフィックスを明示的に設定してください。
- OCSP応答が証明書と一致しない場合は、キャッシュ済み応答であっても検証に失敗します。ERR_OCSP_RESPONSE_CERT_MISMATCHの監視と切り分け手順を準備してください。
- ログ出力は安全側に変更されていますが、アプリケーション独自のログやプロキシログに機密情報が残らないことは別途確認が必要です。
- SASトークンやS3関連認証情報を含む既存ログは自動的に削除されません。保存済みログの取り扱いは別途判断してください。
制約事項
- 提供ステータス、エディション、リージョン、サポート対象の詳細はリリースノートに記載なしです。
- Preview機能としての記載はありませんが、Previewではないことを示す明示的な説明もリリースノートにはありません。
- SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの具体的な書式、複数値の指定方法、反映タイミングはリリースノートに記載なしです。
- OCSP検証失敗時のリトライ動作や、PrivateLinkホスト判定の詳細アルゴリズムはリリースノートに記載なしです。
次に確認すること
- Node.js Driver公式ドキュメントで、3.3.0の更新方法とサポート対象Node.jsバージョンを確認する。
- WORKLOAD_IDENTITY公式ドキュメントで、SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの書式と許可ホストの設計を確認する。
- 検証環境でOCSPエラー、PrivateLink接続、クラウドストレージ転送、デバッグログの出力内容をテストする。
- 監査・ログ保管基盤で、既存ログに残る可能性がある認証情報の扱いと削除方針を確認する。
公式情報
仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。
https://docs.snowflake.com/release-notes/clients-drivers/nodejs-2026