#認可
12 件の記事
送信者制約トークンとは?mTLS(RFC 8705)とDPoP(RFC 9449)入門
bearerトークンの弱点を塞ぐ送信者制約(Sender-Constrained Token)を解説する。mTLS(RFC 8705)とDPoP(RFC 9449)でトークンを送信者に束縛する仕組み、audを絞るResource Indicators(RFC 8707)まで整理する。
アクセストークンの検証と失効とは?Introspection・JWT AT・Revocation
アクセストークンの2方式(opaque + Introspection / JWTアクセストークン)の検証方法と、Token Revocationによる失効を比較する。RFC 7662・RFC 9068・RFC 7009を整理する。
OAuth 2.1とは?OAuth 2.0からの変更点とSecurity BCP(RFC 9700)
OAuth 2.0から2.1への変更点と、RFC 9700 Security BCP・RFC 6819 脅威モデルが示すセキュリティ対策を整理する。PKCE必須・Implicit非推奨・Mix-Up対策など、現在のOAuthで守るべき点をまとめる。
デジタルアイデンティティのすべて―安全かつユーザー中心のアイデンティティシステムを実現するための知識
デジタルアイデンティティのすべて―安全かつユーザー中心のアイデンティティシステムを実現するための知識
はじめてのデジタルアイデンティティ―Webサービスに欠かせない認証・認可・ID管理
はじめてのデジタルアイデンティティ―Webサービスに欠かせない認証・認可・ID管理
OAuth 2.0とは?フロー・トークン・実装の完全解説
OAuth 2.0 を網羅的に解説。認可フロー・アクセストークン・リフレッシュトークン・スコープ、API セキュリティ実装のための実践的なノウハウを紹介します。
OpenID Connect 1.0 仕様まとめ
実装するOpenID Connect。OAuthレイヤー、IDToken、JWTクレーム、認証フロー、署名・暗号化、仕様書要点を詳細解説
SAML 2.0とは?SSOとフェデレーテッドアイデンティティの仕組みを解説
SAML 2.0 とは何か、SSO(シングルサインオン)とフェデレーテッドアイデンティティの仕組み・フロー・実装上の注意点を解説します。
セッションベースとトークンベースの認証方式について
比較する認証方式の選択。セッションベースとトークンベースの技術詳細、スケーラビリティ・セキュリティ・保守性の考慮事項。
OAuth2、OIDCのキャッチアップのための資料
OAuth2、OIDC、JWTといった認証・認可の標準仕様を、仕様書・書籍・実装ガイドからキャッチアップするための資料を紹介します。
OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる本
OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる書籍を紹介します。
認証・認可の基本
「認証・認可の基本」のまとめと読書メモ。重要なポイントと実践的な知見を整理します。