タグ: #authentication
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 23 件
JWTとセッション、何をいつ — 状態をどこに置くかで整理する認証の選択
JWTとセッションの違いは暗号化でも性能でもなく、認証状態をサーバーに置くのかクライアントに置くのかという一点です。この選択から即時無効化ができないというJWTの根本的な弱点が導かれ、短い有効期限とリフレッシュトークンとブラックリストという対応策がなぜ結局は状態を呼び戻すのかが説明されます。トークンの保存場所をめぐるlocalStorageのXSS露出とhttpOnlyクッキーのCSRF露出を、SameSite属性まで含めて比較し、al
2026-07-26 · 22 分で読めます #web#jwt#session#authentication#securityKeycloakで SSO を構築する — Realm・Client・フローから 2026 年の新機能まで
社内アプリ 20 個にログインをそれぞれ実装する代わりに、1 つのアイデンティティサーバーがすべてを代行できるようにするのが SSO です。オープンソースの標準である Keycloak を、Realm・Client・Role・Identity Provider という 4 つの中核概念で理解し、OIDC Authorization Code + PKCE のログインフローを 1 ステップずつ追い、Quarkus ディストリビューションの
2026-07-09 · 14 分で読めます #keycloak#sso#oidc#security#devopsエージェントウェブの登場 — auth.mdとAIが代わりに登録する時代
AIエージェントがユーザーに代わってサービスに登録し行動するエージェントウェブが急速に現実になっています。WorkOSの文脈で提案されたauth.mdのようなドメインルート標準の発想を、robots.txtとsitemapの系譜の上で読み解き、OAuthと委任トークンによる権限委任、ボットの区別と悪用の懸念、標準化の課題、設計上の考慮点を整理します。
2026-06-25 · 38 分で読めます #ai#agent#authentication#oauth#web-standardsIngress レベル認証 — oauth2-proxy と forward auth で SSO を適用する
Ingress レベルで external auth パターンを使って SSO を実装する方法を整理します。oauth2-proxy を forward auth として接続し、アプリケーションのコードを一切変更せずに複数のアプリへ OIDC ログインをかぶせる手順を、ingress-nginx、Traefik、Contour の観点から扱います。
2026-06-14 · 27 分で読めます #ingress#oauth2-proxy#sso#authentication#kubernetesパスキー・WebAuthn 2026 — FIDO2・Auth0・Clerk・Stytch・Logto・SuperTokens・Hanko 深掘りガイド
パスワード時代の終わりが本当に始まっている。iOS 18 の Passwords アプリ、Android 15 の Credential Manager、WebAuthn Level 3 の Conditional UI、Hybrid transport(caBLE → CTAP 2.2)まで、2024-2026 年の積み重ねで一般ユーザーもパスキーログインに出会うようになった。一方で認証 SaaS 市場は Auth0/Okta・Cle
2026-05-15 · 27 分で読めます #passkey#webauthn#fido2#passwordless#auth0Keycloak 連携ハンズオン — Docker で起動し Realm・Client を設定、Spring Boot・Next.js 連携まで (2025 ハンズオンガイド)
認証を自前で作るな、Keycloak を使え。この記事は手を動かすハンズオンだ — Docker で Keycloak 26 を起動し、Realm・Client・User・Role を設定し、OIDC エンドポイントを curl で叩き、Spring Boot Resource Server と Node.js・Next.js を連携する。Authorization Code + PKCE のトークンフロー全体、本番チェックリスト、そし
2026-05-14 · 28 分で読めます #keycloak#oidc#oauth2#authentication#authorizationOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 完全ガイド (2025)
毎日数十億回実行されているが、多くの開発者が表面的にしか理解していないプロトコル、OAuth 2.0とOIDC。本稿では最初から解剖する。OAuth 2.0の4つのflow、PKCEが必須になった理由、JWTの構造と落とし穴、ID TokenとAccess Tokenの違い、DiscoveryとJWKS、State/NonceによるCSRF防御、mTLSとDPoPによるtoken binding、OAuth 2.1の変更、FAPI(金融
2026-04-15 · 20 分で読めます #oauth2#oidc#openid-connect#authentication#authorizationAPI Gateway完全ガイド2025:Kong、Envoy、AWS API Gateway、認証/レートリミット/モニタリング
API Gatewayの全て!Kong vs Envoy vs AWS API Gateway vs Traefik比較、ルーティング/認証(OAuth2/JWT/API Key)、レートリミット(Token Bucket/Sliding Window)、リクエスト変換、キャッシング、モニタリング、カナリアデプロイ、GraphQL Gateway、APIバージョニング戦略。
2026-04-14 · 22 分で読めます #api-gateway#kong#envoy#aws-api-gateway#rate-limitingアプリケーションセキュリティエンジニアリングガイド — OWASP Top 10、認証、暗号化、DevSecOps
OWASP Top 10脆弱性、安全な認証/認可、暗号化の実践、セキュアコーディング、DevSecOpsパイプラインまで、アプリセキュリティのすべて。
2026-04-13 · 24 分で読めます #ai#security#owasp#authentication#encryptionREST API設計ベストプラクティス2025:ネーミング、バージョニング、エラー処理、ページネーション、セキュリティ
REST API設計の全て!リソースネーミング、HTTPメソッドの正しい使い方、ステータスコード、エラーレスポンス標準、ページネーション(Cursor vs Offset)、バージョニング(URL vs Header)、認証(OAuth2/JWT/API Key)、OpenAPI 3.1、実践設計パターン。
2026-03-25 · 25 分で読めます #rest-api#api-design#http#pagination#versioningOAuth 2.0 & 認証完全ガイド2025:JWT、セッション、SSO、OIDC、Passkeyまで
Web認証の全て!OAuth 2.0フロー(Authorization Code/PKCE/Client Credentials)、JWT(構造/検証/Refresh Token)、セッション vs トークン、SSO(SAML/OIDC)、Passkey(WebAuthn/FIDO2)、ソーシャルログイン、セキュリティベストプラクティス。
2026-03-25 · 28 分で読めます #oauth2#authentication#jwt#session#ssoWebセキュリティ OWASP Top 10 完全ガイド2025:開発者が必ず防ぐべき10大脆弱性
OWASP Top 10 2021をコードと共に完全攻略!Broken Access Control、インジェクション(SQL/XSS/Command)、暗号化失敗、SSRF、Security Misconfiguration — 各脆弱性の原理、攻撃シナリオ、防御コード、実践チェックリストまで。
2026-03-23 · 43 分で読めます #security#owasp#xss#sql-injection#csrfOAuth2&JWT完全攻略:認証・認可の全て — 開発者のための実践ガイド
OAuth2とJWTの全てを実践コードと共に!Authorization Code/PKCE/Client Credentialsフロー、JWT構造と署名検証、Access/Refresh Token戦略、Session vs Token比較、OIDC、セキュリティ脆弱性と対策、Spring Security/Next.js Auth.js実装まで。
2026-03-23 · 29 分で読めます #oauth2#jwt#authentication#authorization#securityAPI Gatewayパターン完全ガイド:Rate Limiting、認証/認可、BFFアーキテクチャ設計
API Gatewayパターンの核心を解説します。Rate Limitingアルゴリズム(Token Bucket、Sliding Window)、認証/認可戦略、BFF(Backend for Frontend)アーキテクチャ、ロードバランシング、サーキットブレーカーまで、KongとAPISIXベースのプロダクション構成をコードと共に実装します。
2026-03-13 · 17 分で読めます #architecture#api-gateway#rate-limiting#authentication#bffSSO クッキー/JWT認証システム完全ガイド — フレームワーク別実践シリーズインデックス
SSO、クッキー、JWTベース認証システムの全体フローを俯瞰し、Spring Boot・Django・React・Next.jsフレームワーク別の実践実装シリーズを案内します。
2026-03-08 · 15 分で読めます #architecture#authentication#sso#jwt#cookieReact SPA認証実践ガイド — Cookie vs ストレージ、Axiosインターセプター、XSS/CSRF防御完全攻略
React SPAでの認証状態管理方法を、Cookie、localStorage、メモリ保存方式の比較からAxiosインターセプター、XSS/CSRF防御まで、実践コードとともに完全攻略します。
2026-03-08 · 27 分で読めます #architecture#authentication#react#jwt#cookieSSO統合実践ガイド — OIDC/OAuth2 + Cookie/JWTハイブリッドアーキテクチャ、トークンローテーション完全攻略
OIDC/OAuth2ベースのSSOとCookie/JWTハイブリッドアーキテクチャの設計・実装方法を、トークンローテーション、リフレッシュ戦略、マルチサービス認証まで実践コードとともに完全攻略します。
2026-03-08 · 26 分で読めます #architecture#authentication#sso#oidc#oauth2Django認証実践ガイド — セッション、DRF + SimpleJWT、ミドルウェア、Cookieベース認証完全攻略
Djangoでのセッション認証とDRF SimpleJWTベースのJWT認証の実装方法を、ミドルウェア、request.user、Cookie設定まで実践コードとともに完全攻略します。
2026-03-08 · 24 分で読めます #architecture#authentication#django#jwt#cookieSpring Boot認証実践ガイド — セッション、JWT、SecurityContext、Cookie基盤認証完全攻略
Spring BootでセッションとJWT基盤の認証を実装する方法を、SecurityFilterChain、カスタムフィルター、SecurityContext、Cookie設定まで実践コードとともに完全攻略します。
2026-03-08 · 18 分で読めます #architecture#authentication#spring-boot#jwt#cookieNext.js App Router認証実践ガイド — ミドルウェア、Server Action、HttpOnly Cookie、SSR認証完全攻略
Next.js App Routerでのミドルウェア、Server Action、Route Handlerを活用した認証実装を、HttpOnly Cookie、SSR認証パターンまで実践コードとともに完全攻略します。
2026-03-08 · 31 分で読めます #architecture#authentication#nextjs#jwt#cookie