カテゴリ「認証」で絞り込み中 クリア

認証

CIでOkta LDAP InterfaceにTOTPによるMFAを用いてリクエストを投げる

はじめに 認証するというと、人間の操作によるものだけではありません。 例えば、CI上で認証して操作をしたいというケースは往々にしてあります。 実際にGitHub WorkflowでのOIDCによる認証についての記事などは色々とあります。 ただ、OpenID Connectが主要で…

OktaMFATOTPLDAP
認証認可

マイクロサービスにおける認証・認可を考える

はじめに マイクロサービスはサービス単位で機能を分割します。 それによって、他のアプリケーションへ使い回すようにできるなど多くのメリットをもたらします。 一方で、分割することで発生するのが認証・認可の情報をどのように各サービスへ伝えるかということです。 そこで、今回はマイクロサー…

Microservices
認証

NestJSのAuthGuard周りをアレンジしたり、深掘りしたり

はじめに 以前、NestJS でストラテジーを使う時のガード処理についてのブログを書きました。 それのおかげでストラテジー自体の理解であったり、NestJS でストラテジーを登録することであったりの理解は深まりました。 ただ、AuthGuard が具体的にどうやってガード処理とス…

NestJSpassportStrategy
認証

OpenID Provider Commandsの仕様をざっくり読んだので、ざっくり感想を書く

はじめに 先日以下の投稿を見かけました。 eidentity/status/1898168504488259676 どうやらOpenID Connect周りで、OpenID Provider Commandsという新しい仕様が考えられているという内容でした。 そして、上記ツイート…

OpenID
認証

node-jsonwebtokeの検証処理についての流れを確認する

はじめに 開発の都合上、node jwonwebtokeの verify 部分の処理について理解する必要がありました。 今回は verify の役割を担う、verify.jsの処理についてみていきます。 jsonwebtoken の verify.js の流れ jsonwebto…

JWTAuth0Nodejsonwebtoken
認証

衝撃!Auth0のダッシュボードをログインするのにMFAが必須化となりました

はじめに 先日 Auth0 のダッシュボードへログインしたら、下記のようなお知らせが右下に表示されました。 よくあるお知らせなのかなと思って眺めていたのですが、ちゃんと読んでみると「2024 年 2 月 1 日から Auth0 へログインするには MFA の設定が必須だよ。」とい…

Auth0MFA
認証

NestJsの認証周りのドキュメントを読み直す

はじめに ある日 NestJS で書かれた認証・認可周りのコードを眺めていました。 すると、「これってなんやっけ?」と内部の実装が読めなくなっていました。 これはまずい!と思い、再勉強も兼ねて NestJS のドキュメントを読み直すことにしました。 そのため、今回は NestJS…

TypescriptNestJSJWT
認証

SPAでAuth0のライブラリを使ってログインした際にセットされるCookieについて

この記事の内容について 正直、Auth0のコミュニティサイトで展開された内容を読めば十分です。 上記リンクの内容を自分で改めてまとめたにすぎません。 はじめに SPAでAuth0を使用し、ログインを行うと以下画像のようなCookieがセットされます。 何かしら使用されていそうです…

Auth0SPACookieJavascript
認証

想像以上だったDevice Bound Session Credentials(ブラウザの再起動時)

はじめに 以前の記事でDevice Boudn Session Credentials(以降DBSC)を試していました。 別タブでもCookieが有効期限切れになっても動くね、すごいねと書きました。 一方で、ブラウザの再起動では再度アクセスしても動かないから、DBSCを適用するア…

CookieDeviceBoundSessionCredentialsDBSCSession
認証

Firebaseで始めるソーシャル認証システム

目次 はじめに Firebase とは Firebase Authenticate とは なぜ IDaaS を使うのか Firebase Auth を使用したアプリケーション 環境構築 ソーシャルログイン ログアウト・退会 (補)API を画面で確認する Firebase は A…

FirebaseNestJS
認証

なぜID Tokenにはsub Claimが必須なのか

はじめに 先日ふと ID Token について調べていました。 その ID Token で必須 Claim を見ていたのですが、sub クレームの存在理由があまり腑に落ちませんでした。 ID Token の使用用途を考えた時、sub 属性を活用する場面がないとその時は思ったためで…

OIDCJWTIDTokensub
認証

OktaでCIBAが用意できない時の代替案について(User Factor API、OIDC・SAML再認証)

はじめに 高リスクな操作(例:高額決済)を実行する前に、ユーザーに承認を求めたいというケースがあります。このようなユースケースで最初に候補に上がるのが CIBA(Client Initiated Backchannel Authentication)です。 CIBAは、操作を開始…

oktacibaauthenticationoidc
認証

OpneId Connectのオプショナルなパラメータ達① ~promptパラメータ~

はじめに ユーザー認証を行うための手段の一つとして、OpenId Connect(以降 OIDC)があります。 OIDC は OAuth の機能を拡張して、認証でも使用できるようにしたものとなります。 この OIDC によって、一つのサーバーで複数アプリ内のユーザーを管理すること…

OAuthOpenIdConnectAuth0
認証

OktaのSWAを体験してみた

はじめに OktaにはSAML、Web Services Federation(WS Fed)、OpenID Connect(OIDC)などのフェデレーションプロトコルをサポートしない外部のWebアプリケーションにシングルサインオン(SSO)の機能を提供するための仕組みがあります…

oktaswaOpenTofu
認証

Device Bound Session Credentials(DBSC)をNext.jsで実装して検証してみた

はじめに 先日以下のツイートを見かけました。 以前記事も書いており、密かに待ち望んでいたDevice Bound Session Credentials(以降DBSC)のオリジントライアルが始まったとのことです。 なので、早速実装してみたのがこの記事となります。 なお、発表したの…

DeviceBoundSessionCredentialsDBSCNext.jsCookie
認証

NestJSでのStrategyマスターに俺はなる!!!

はじめに 以前NestJS のドキュメントをもとに認証方法を実装する記事をあげました。 もちろん、上記やり方でもいいのですが世の中には passport という便利なモジュールがあります。 これを使えば多種多様な検証を行うことができ、とても有用です。 そこで今回は、ドキュメントか…

NestJSpassport
認証

DBSCを理解する個人的最短経路

(今回は短めです) 現在Cookieの盗難対策として、Device Bound Session Credentials(以降はDBSC)という仕様が提言されています。 これは、デバイスに保存した秘密鍵を使い、セッションの発行・更新をデバイスに紐づけることで盗難リスクを低減させる仕…

DBSCCookie
認証

Device Bound Session Credentialsをユーザー認証に組み込んでみた(検証版)

はじめに 最近Xにて、証券系のサイトのセッションの扱いが話題になっていました。 そのやりとりを見て、Device Bound Session Credentials(以降DBSC)の緩和策として使えるのではないかと感じていました。 今回は上記の思いが、本当にあっているかを自分の中…

DeviceBoundSessionCredentialsAuthSessionCookie