IdM実験室
いろんなアイデンティティ管理系製品やサービスの実験の記録をしていきます。 後は、関連するニュースなどを徒然と。
ラベル
OAuth
の投稿を表示しています。
すべての投稿を表示
ラベル
OAuth
の投稿を表示しています。
すべての投稿を表示
2024年10月14日月曜日
そういえばGNAPがRFCになりました
›
こんにちは、富士榮です。 そういえばOAuth 3.0とかXYZとか言っていたGNAP(Grant Negotiation and Authorization Protocol)がRFC9635になりましたね。 https://www.rfc-editor.org/rfc/rfc...
2024年5月20日月曜日
response_mode、”form_post"の実装
›
こんにちは、富士榮です。 EntraをはじめとするMicrosoftのIDスタックを使って開発をしていると必ずといっていいほど出てくるのがreponse_mode=form_postの壁です。特に非Microsoftのライブラリを使ってリライングパーティを開発する場合や、Micr...
2024年3月26日火曜日
OAuth2.0 Security Best Current Practiceを読んでみる(8)
›
こんにちは、富士榮です。 ようやく このシリーズ も終わりです。 引き続き攻撃パターンと緩和策です。最後の3つを読んでいきます。 攻撃パターンと緩和策 クリックジャック 認可エンドポイントにアクセスした時に表示する画面に透明なiFrameを仕込むなどのクリックジャックの話です 認...
2024年3月23日土曜日
OAuth2.0 Security Best Current Practiceを読んでみる(7)
›
こんにちは、富士榮です。 すこし空きましたが こちら も続けていきます。 引き続き攻撃パターンと緩和策です。前回は307リダイレクトまで行きましたので続き13個目/18個のTLSを終端するリバースプロキシから行きたいと思います。 攻撃パターンと緩和策 TLSを終端するリバースプロ...
2024年3月22日金曜日
IETF 119で発表されたJOSE、COSE、OAuth関連のスペック
›
こんにちは、富士榮です。 IETF 119 がブリスベンで本日まで開催されています。 実は私はIETFは参加したことがない(昨年の横浜も忙しくて行けなかった・・・)のですが、参加している人たちから色々と情報が流れてきています。 Mike Jonesさんが以下のポストをしています。...
2024年3月3日日曜日
OAuth2.0 Security Best Current Practiceを読んでみる(6)
›
こんにちは、富士榮です。 すこし空きましたが こちら も続けていきます。 引き続き攻撃パターンと緩和策です。前回はリソースサーバでのアクセストークンの漏洩まで行きましたので続き10個目/18個の盗まれたアクセストークンの悪用から行きたいと思います。 攻撃パターンと緩和策 盗まれ...
2024年2月21日水曜日
OAuth2.0 Security Best Current Practiceを読んでみる(5)
›
こんにちは、富士榮です。 すこし空きましたが こちら も続けていきます。 引き続き攻撃パターンと緩和策です。前回はアクセストークンインジェクションまで行きましたので続き7個目/18個のクロスサイトリクエストの偽造から行きたいと思います。 攻撃パターンと緩和策 CSRF(クロスサイ...
2024年2月14日水曜日
OAuth2.0 Security Best Current Practiceを読んでみる(3)
›
こんにちは、富士榮です。 前回 、 前々回 とOAuth2.0 Security Best Current Practiceについてみてきました。 今回は攻撃パターンと緩和策についてみていきます。18パターンも定義されているので今回は最初の3つを紹介していきます。 攻撃パターンと...
2024年2月12日月曜日
OAuth2.0 Security Best Current Practiceを読んでみる(2)
›
こんにちは、富士榮です。 前回 に続き、OAuth2.0 Security Best Current Practiceを読んでいきます。 今回は2つ目のブロックである「攻撃モデルの更新」です。今回は短めです。 攻撃モデルの更新 RFC6819に定義されている攻撃モデルの最新化して...
2024年2月11日日曜日
OAuth2.0 Security Best Current Practiceを読んでみる(1)
›
こんにちは、富士榮です。 昨日ポストした通り、OAuth2.0 Security Best Current PracticeがLast Callの段階に進みました。2024年2月22日までのレビュー期間を経て正式にRFCに向けたステップに進みます。 ということで少しだけこのドキュ...
2024年2月10日土曜日
OAuth 2.0 Security Best Practice, OpenID for Verifiable Credential Issuance ID-1など続々と
›
こんにちは、富士榮です。 先週は色々と仕様のアップデートが動いた週でした。 OAuth 2.0 Security Best Current Practice(OAuth2.0 BCP) https://datatracker.ietf.org/doc/html/draft-iet...
2024年1月28日日曜日
デジタル認証アプリがやってくる
›
こんにちは、富士榮です。 噂のデジタル認証アプリですが、パブコメが出てますね。 電子署名等に係る地方公共団体情報システム機構の認証業務に関する法律施行規則の一部を改正する命令案に対する意見募集について https://public-comment.e-gov.go.jp/serv...
2024年1月7日日曜日
OpenID Providerを作る)まずは全体像から
›
こんにちは、富士榮です。 前回のポスト に書いた通り、OpenID Providerを作っていきましょう。 なお、今回は一番オーソドックスなところから、ということで認可コードフロー(Authorization code flow)をベースに考えていきたいと思います。ちなみにOpe...
2021年7月31日土曜日
新Sign in with SlackでAzure AD B2CにSlackでサインインできるようにする
›
こんにちは、富士榮です。 Sign in with SlackがOpenID Connectに対応したので、Azure AD B2Cに繋いでみました。 Slackのドキュメントは こちら ふむふむ。昔のSlack連携はOAuth2.0でidentity.*というスコープが使われて...
2021年7月23日金曜日
必読!「デジタルアイデンティティー」
›
こんにちは、富士榮です。 ついに発売されました。米OpenID Foundation理事長の崎村夏彦さんによるデジタルアイデンティティに関する集大成とも言える書籍、その名も「 デジタルアイデンティティー 経営者が知らないサイバービジネスの核心 」です。 献本いただきましたので早...
2020年5月20日水曜日
Build速報!FacebookでAzure ADへログインする
›
こんにちは、富士榮です。 Buildですね。リモート開催になって日本からでも参加しやすくなって睡眠時間が削られる日々をお過ごしだと思います。 今回も色々とAzure ADに関する新機能の発表がありました。 詳しくはAlexのBlogを参照してもらえれば良いのですが、今...
2019年6月28日金曜日
Identiverse 2019参加メモ(Day3)
›
こんにちは、富士榮です。 いよいよ3日目です。そろそろ疲れてきました。 これまでの日記はこちらから。 初日 2日目 ということで今日もはじめて行きます。 まずはキーノートから。 ◆キーノート Digital Identity for the Pe...
2019年6月27日木曜日
Identiverse 2019参加メモ(Day2)
›
こんにちは、富士榮です。 昨日に引き続きワシントンDCで開かれているIdentiverse 2019への参加メモです。 ※Identiverseとはなんぞや?という方は昨日の ポスト をご覧下さい。 2日目となる本日はKeynoteから始まるある意味本格的にイベントがス...
›
ホーム
ウェブ バージョンを表示