#OAuth
15 件の記事
送信者制約トークンとは?mTLS(RFC 8705)とDPoP(RFC 9449)入門
bearerトークンの弱点を塞ぐ送信者制約(Sender-Constrained Token)を解説する。mTLS(RFC 8705)とDPoP(RFC 9449)でトークンを送信者に束縛する仕組み、audを絞るResource Indicators(RFC 8707)まで整理する。
動的クライアント登録(DCR)とは?RFC 7591・7592入門
OAuthクライアントをAPIで動的に登録・管理するDynamic Client Registration(RFC 7591)とClient Management(RFC 7592)を解説する。登録エンドポイント、registration access token、セキュリティ考慮まで整理する。
アクセストークンの検証と失効とは?Introspection・JWT AT・Revocation
アクセストークンの2方式(opaque + Introspection / JWTアクセストークン)の検証方法と、Token Revocationによる失効を比較する。RFC 7662・RFC 9068・RFC 7009を整理する。
OpenID ConnectのDiscoveryとメタデータとは?自動設定と鍵取得の仕組み
OpenID ConnectのID Tokenの役割と、Discovery(OpenID Connect Discovery / RFC 8414 AS Metadata)による自動設定・公開鍵取得の仕組みを解説する。jwks_uriによる鍵ローテーションまで整理する。
OAuth 2.1とは?OAuth 2.0からの変更点とSecurity BCP(RFC 9700)
OAuth 2.0から2.1への変更点と、RFC 9700 Security BCP・RFC 6819 脅威モデルが示すセキュリティ対策を整理する。PKCE必須・Implicit非推奨・Mix-Up対策など、現在のOAuthで守るべき点をまとめる。
公開鍵の3つの使い道 ―署名・暗号化・鍵交換で実応用を読み解く
公開鍵(鍵ペア)の用途は署名・暗号化・鍵交換の3つに集約できる。SSH公開鍵認証・WebAuthn・mTLS・private_key_jwt・コード署名・コンテナ署名などの実応用をこの3分類で整理し、HMACなど共通鍵との違いも一次ソース付きで解説する。
デジタルアイデンティティのすべて―安全かつユーザー中心のアイデンティティシステムを実現するための知識
デジタルアイデンティティのすべて―安全かつユーザー中心のアイデンティティシステムを実現するための知識
はじめてのデジタルアイデンティティ―Webサービスに欠かせない認証・認可・ID管理
はじめてのデジタルアイデンティティ―Webサービスに欠かせない認証・認可・ID管理
OAuth 2.0とは?フロー・トークン・実装の完全解説
OAuth 2.0 を網羅的に解説。認可フロー・アクセストークン・リフレッシュトークン・スコープ、API セキュリティ実装のための実践的なノウハウを紹介します。
OAuth徹底入門 セキュアな認可システムを適用するための原則と実践
OAuth徹底入門 セキュアな認可システムを適用するための原則と実践
OAuth・OIDCへの攻撃と対策を整理して理解できる本(リダイレクトへの攻撃編)
OAuth・OIDCへの攻撃と対策を整理して理解できる本(リダイレクトへの攻撃編)
雰囲気で使わずきちんと理解する!整理してOAuth2.0を使うためのチュートリアルガイド
雰囲気で使わずきちんと理解する!整理してOAuth2.0を使うためのチュートリアルガイド
OAuth2、OIDCのキャッチアップのための資料
OAuth2、OIDC、JWTといった認証・認可の標準仕様を、仕様書・書籍・実装ガイドからキャッチアップするための資料を紹介します。
OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる本
OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる書籍を紹介します。
認証・認可の基本
「認証・認可の基本」のまとめと読書メモ。重要なポイントと実践的な知見を整理します。