CIでOkta LDAP InterfaceにTOTPによるMFAを用いてリクエストを投げる
はじめに 認証するというと、人間の操作によるものだけではありません。 例えば、CI上で認証して操作をしたいというケースは往々にしてあります。 実際にGitHub WorkflowでのOIDCによる認証についての記事などは色々とあります。 ただ、OpenID Connectが主要で…
はじめに 認証するというと、人間の操作によるものだけではありません。 例えば、CI上で認証して操作をしたいというケースは往々にしてあります。 実際にGitHub WorkflowでのOIDCによる認証についての記事などは色々とあります。 ただ、OpenID Connectが主要で…
はじめに マイクロサービスはサービス単位で機能を分割します。 それによって、他のアプリケーションへ使い回すようにできるなど多くのメリットをもたらします。 一方で、分割することで発生するの が認証・認可の情報をどのように各サービスへ伝えるかということです。 そこで、今回はマイクロサー…
はじめに 以前、NestJS でストラテジーを使う時のガード処理についてのブログを書きました。 それのおかげでストラテジー自体の理解であったり、NestJS でストラテジーを登録することであったりの理解は深まりました。 ただ、AuthGuard が具体的にどうやってガード処理とス…
はじめに 現在AIエージェントをはじめとした、Non HumanのID管理というのが求められています。 その中で、認可管理をエンタープライズで行うための仕様が今議論されています。 それが、Cross App Access(XAA)です。 Cross App Accessを用いるこ…
はじめに 先日 Google のブログに以下の投稿がありました。 cookie theft using device.html 詳細はこの後見ていきますが、かなり端折ると以下のツイートに凝縮されると思っています。 正直この先の話はこのツイート以上の話はないのですが、一緒に新しい仕…
はじめに 先日以下の投稿を見かけました。 eidentity/status/1898168504488259676 どうやらOpenID Connect周りで、OpenID Provider Commandsという新しい仕様が考えられているという内容でした。 そして、上記ツイート…
はじめに 開発の都合上、node jwonwebtokeの verify 部分の処理について理解する必要がありました。 今回は verify の役割を担う、verify.jsの処理についてみていきます。 jsonwebtoken の verify.js の流れ jsonwebto…
はじめに この記事で実現すること この記事では、Auth0でユーザーをブロックした際に、自作アプリケーション側にもブロック状態が自動的に反映される仕組みを構築します。 具体的には、Auth0の管理画面でユーザーをブロックすると、その情報がAWS EventBridge経由でアプリ…
はじめに 先日 Auth0 のダッシュボードへログインしたら、下記のようなお知らせが右下に表示されました。 よくあるお知らせなのかなと思って眺めていたのですが、ちゃんと読んでみると「2024 年 2 月 1 日から Auth0 へログインするには MFA の設定が必須だよ。」とい…
はじめに ある日 NestJS で書かれた認証・認可周りのコードを眺めていました 。 すると、「これってなんやっけ?」と内部の実装が読めなくなっていました。 これはまずい!と思い、再勉強も兼ねて NestJS のドキュメントを読み直すことにしました。 そのため、今回は NestJS…
この記事の内容について 正直、Auth0のコミュニティサイトで展開された内容を読めば十分です。 上記リンクの内容を自分で改めてまとめたにすぎません。 はじめに SPAでAuth0を使用し、ログインを行うと以下画像のようなCookieがセットされます。 何かしら使用されていそうです…
はじめに 以前の記事でDevice Boudn Session Credentials(以降DBSC)を試していました。 別タブでもCookieが有効期限切れになっても動くね、すごいねと書きました。 一方で、ブラウザの再起動では再度アクセスしても動かないから、DBSCを適用するア…
はじめに Device Bound Session Credentials(DBSC)のプレビュー版が提供されましたね。 and security/defending against account takeovers top threats passkeys and dbsc?…
はじめに 以前の記事で、Auth0のToken Vaultについて言及しました。 room.com/maronn2/articles/token vault by auth0 そこでは、Token Vaultを試せるアプリのサンプルコードを記載しました。 もちろん可能な限りセット…
目次 はじめに Firebase とは Firebase Authenticate とは なぜ IDaaS を使うのか Firebase Auth を使用したアプリケーション 環境構築 ソーシャルログイン ログアウト・退会 (補)API を画面で確認する Firebase は A…
この記事ですが、あくまで「Shai Hulud」サプライチェーン攻撃 の内容を推測し、疑似的に再現し、なぜすでにまとめていただいている対策が有効なのかを確認するために書いています。 推測の側面が強く、実際の攻撃内容とは似ても似つかない可能性が高いので、その点はご了承ください。 また…
はじめに ちょっとした検証用で作ったファイルはgitignoreに書き忘れ、そのままgit管理されてしまうケースがあります。 通常は問題ないのですが、シークレットが記載されているファイルだとそうは行きません。 そこで今回はgit secretを用いて、AWSキーを間違えてプッシュ…
はじめに JWT(JSON Web Token)は以下の利点があり、広く使われています。 1. 軽量かつ効率的: JWT は Base64 でエンコードされ、コンパクトで軽量な形式を持っています。これにより、データを効率的に転送できます。 2. JWT から値を取り出せる: JW…
読む前の注意 私自身は量子コンピューターなどの完全な素人です。 今回話題にしている論文について一通り目は通しましたが、誤りや理解不足は相当あります。 なので、そういった前提でよんでください。 はじめに 先日JPモルガンが以下の論文をNatureに投稿しました。 025 08737…
はじめに 昨今の生成AIの進歩は凄まじいものがあります。 そして、それを推進した要因の一つにMCPがあります。 今回はこのMCPにおいて、認可機能をドキュメントを見て、実装してみます。 完璧なものが提供はできていないかもしれないですが、この記事でMCPのAuthorization…