認証7 件の記事

認証 の記事

パスキーとパスワードの移行 - FIDO Credential Exchange (CXP/CXF) 入門

パスキーとパスワードの移行 - FIDO Credential Exchange (CXP/CXF) 入門

12

パスキーやパスワードを管理ツール間で安全に移行するための標準、FIDO Alliance の Credential Exchange Protocol (CXP) と Credential Exchange Format (CXF) を整理します。CXF=JSON ベースのデータ形式、CXP=HPKE による暗号化転送という役割分担、ドラフトという現在のステータス、そして 2026 年 6 月の Google Play services 26.21 による Android 対応や iOS/macOS 26 の対応まで、一次ソースを軸にまとめます。

OAuth 2.0 / OpenID Connect 入門 - 認可と認証の違い、Authorization Code Flow + PKCE まで

OAuth 2.0 / OpenID Connect 入門 - 認可と認証の違い、Authorization Code Flow + PKCE まで

17

OAuth 2.0(認可)と OpenID Connect(認証)の違いを、登場人物・各種トークン・フローの観点から整理します。なぜ今 Authorization Code Flow + PKCE が推奨なのか、Implicit Flow や ROPC がなぜ非推奨になったのか、access/refresh/ID トークンの役割は何かを、RFC 6749/7636/6750/9700 と OAuth 2.1 ドラフト、OpenID Connect Core 1.0 を一次ソースに、Web アプリ開発者向けにまとめます。

Cookie・セッション・SameSite の基礎 - Secure / HttpOnly と CSRF・CORS の関係

Cookie・セッション・SameSite の基礎 - Secure / HttpOnly と CSRF・CORS の関係

11

Web認証の土台となる Cookie・セッション・SameSite を実務目線で整理します。Set-Cookie の属性(Expires/Max-Age・Domain/Path)、Secure と HttpOnly が防ぐ脅威、SameSite の Strict/Lax/None の違いと None に Secure が要る理由、サーバー側セッションとログイン後の ID 再生成、SameSite だけで CSRF を防ぎきれない理由、クロスオリジンで Cookie を送る CORS の条件、__Host-/__Secure- プレフィックスまで、MDN・RFC 6265bis・OWASP を一次ソースにまとめます。

JWT(JSON Web Token)の仕組みと正しい使い方 - 署名・検証とセキュリティの落とし穴

JWT(JSON Web Token)の仕組みと正しい使い方 - 署名・検証とセキュリティの落とし穴

12

JWT(JSON Web Token)を実務目線で整理します。header.payload.signature の3部構造と Base64URL、iss/sub/aud/exp などのクレーム、HS256 と RS256/ES256 の使い分け、検証の流れ、そして alg:none 攻撃・アルゴリズム混同・「JWT は暗号化ではないので中身は誰でも読める」という誤解・失効の難しさといった落とし穴まで、RFC 7519/7515/7518/8725 と OWASP を一次ソースにまとめます。

Passkeys / WebAuthn 入門 - パスワードレス認証を管理画面に入れる前に知っておくこと

Passkeys / WebAuthn 入門 - パスワードレス認証を管理画面に入れる前に知っておくこと

7

パスキー(Passkeys)と Web Authentication API(WebAuthn)の仕組みを、公開鍵暗号・登録/認証セレモニー・フィッシング耐性の観点から整理します。なぜパスワードより安全なのか、管理画面に導入するときの判断材料(復旧手段・MFAとの違い)まで、実装目線でまとめます。

Supabase 完全入門 - PostgreSQL ベースの BaaS と Firebase との徹底比較(2026年最新版)

Supabase 完全入門 - PostgreSQL ベースの BaaS と Firebase との徹底比較(2026年最新版)

23

オープンソースのFirebase代替として急成長を続けるSupabaseを徹底解説。PostgreSQL/Auth/Storage/Realtime/Edge Functions の主要機能、Next.js での実装サンプル、Row Level Securityの仕組み、2026年新機能(pg-deltaの宣言的スキーマ管理、PostgREST自動リトライ)から、Firebaseとの料金・アーキテクチャ・選定基準の違いまで、現場で必要な情報を網羅します。

WordPress REST API 完全ガイド - 認証・カスタムエンドポイント・ヘッドレスCMS活用まで

WordPress REST API 完全ガイド - 認証・カスタムエンドポイント・ヘッドレスCMS活用まで

23

WordPress 標準の REST API(/wp-json/wp/v2/)を徹底解説。基本エンドポイントの一覧、Application Passwords / Cookie + X-WP-Nonce / JWT などの認証方法、register_rest_route によるカスタムエンドポイント実装、Next.js でのヘッドレスCMS活用、ユーザー列挙やCSRFなどのセキュリティ落とし穴まで、実装サンプル付きで網羅します。