Device Bound Session Credentials (DBSC)の概要や分からないことをつらつらと書く
はじめに 先日 Google のブログに以下の投稿がありました。 cookie theft using device.html 詳細はこの後見ていきますが、かなり端折ると以下のツイートに凝縮されると思っています。 正直この先の話はこのツイート以上の話はないのですが、一緒に新しい仕…
トピック「Cookie」で絞り込み中 クリア
はじめに 先日 Google のブログに以下の投稿がありました。 cookie theft using device.html 詳細はこの後見ていきますが、かなり端折ると以下のツイートに凝縮されると思っています。 正直この先の話はこのツイート以上の話はないのですが、一緒に新しい仕…
この記事の内容について 正直、Auth0のコミュニティサイトで展開された内容を読めば十分です。 上記リンクの内容を自分で改めてまとめたにすぎません。 はじめに SPAでAuth0を使用し、ログインを行うと以下画像のようなCookieがセットされます。 何かしら使用されていそうです…
はじめに 以前の記事でDevice Boudn Session Credentials(以降DBSC)を試していました。 別タブでもCookieが有効期限切れになっても動くね、すごいねと書きました。 一方で、ブラウザの再起動では再度アクセスしても動かないから、DBSCを適用するア…
はじめに 先日以下のツイートを見かけました。 以前記事も書いており、密かに待ち望んでいたDevice Bound Session Credentials(以降DBSC)のオリジントライアルが始まったとのこと です。 なので、早速実装してみたのがこの記事となります。 なお、発表したの…
(今回は短めです) 現在Cookieの盗難対策として、Device Bound Session Credentials(以降はDBSC)という仕様が提言されています。 これは、デバイスに保存した秘密鍵を使い、セッションの発行・更新をデバイスに紐づけることで盗難リスクを低減させる仕…
はじめに 最近Xにて、証券系のサイトのセッションの扱いが話題になっていました。 そのやりとりを見て、Device Bound Session Credentials(以降DBSC)の緩和策として使えるのではないかと感じていました。 今回は上記の思いが、本当にあっているかを自分の中…