タグ: #authorization
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 12 件
認証と認可、そして IDOR — ログインは正常なのに他人のデータが見える理由
実際のデータ漏洩事故のほとんどは認証ではなく認可で発生します。ログインは正常に通過したのに URL の ID を変えるだけで別のユーザーのリソースがそのまま返ってくる IDOR が代表例です。この記事では認証と認可の境界をコードレベルで区別し、連番 ID を UUID に変えることがなぜ解決策ではなく緩和策にすぎないのかを正確に説明します。認可チェックをコントローラごとに散らすと必ず抜ける箇所が出るので、データアクセス層かポリシーエンジ
2026-07-26 · 25 分で読めます #security#authorization#idor#api#multi-tenantOPAは今、誰がメンテナンスしているのか — StyraチームのApple合流、その後11か月の検証可能な記録
2025年8月20日、OPAの創始者たちとStyraのチームメンバー多数がAppleに合流するという発表があり、コミュニティには「AppleがOPAを買収した」という噂が流れました。一次情報で確認すると実態は異なります — 会社や資産を買収したという発表はどこにもなく、人々が転職しただけで、OPAはCNCF卒業プロジェクトのまま残りました。本稿は、その発表の正確な文言、その後11か月間に実際に起きたこと — 月次リリースケイデンスの維持
2026-07-17 · 20 分で読めます #security#opa#authorization#open-sourceKeycloak Authorization Services — UMA 2.0 による細粒度のアクセス制御
RBAC の限界を超える Keycloak Authorization Services を深掘りします。resource/scope/policy/permission モデル、UMA 2.0 grant フロー、policy enforcer の設定、decision strategy、さらに OPA や OpenFGA といった外部認可エンジンとの比較と併用パターンまで整理します。
2026-06-12 · 24 分で読めます #keycloak#authorization#uma#oauth2#security認可モデルの進化 — RBAC、ABAC、ReBAC そして OpenFGA/Zanzibar
認証が解決されたら、次の戦場は認可です。RBAC の role explosion、ABAC のポリシー複雑性、そして Google Zanzibar が提示した ReBAC パラダイムまで、認可モデルの進化を追跡します。OpenFGA の実践モデリング、OPA/Rego との役割分担、マイクロサービスでの認可データ同期戦略と選定ガイドを収録しています。
2026-06-12 · 24 分で読めます #authorization#rbac#rebac#openfga#zanzibarきめ細かな認可(FGA)システム 2026 徹底解説 — Zanzibar、SpiceDB、Permify、OpenFGA、Cerbos、Cedar、Oso 完全ガイド
認可(Authorization)は、もう if user.role == admin の一行で終わる時代ではない。Google の Zanzibar 論文が業界全体の発想を変えて以来、2026 年現在では SpiceDB、OpenFGA(Auth0/Okta)、Permify、Cerbos、AWS Cedar、Casbin、Oso、Ory Keto、Warrant、Aserto、Topaz まで十数の FGA エンジンが激突している。
2026-05-25 · 29 分で読めます #authorization#fga#zanzibar#spicedb#permifyKeycloak 連携ハンズオン — Docker で起動し Realm・Client を設定、Spring Boot・Next.js 連携まで (2025 ハンズオンガイド)
認証を自前で作るな、Keycloak を使え。この記事は手を動かすハンズオンだ — Docker で Keycloak 26 を起動し、Realm・Client・User・Role を設定し、OIDC エンドポイントを curl で叩き、Spring Boot Resource Server と Node.js・Next.js を連携する。Authorization Code + PKCE のトークンフロー全体、本番チェックリスト、そし
2026-05-14 · 28 分で読めます #keycloak#oidc#oauth2#authentication#authorizationOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 完全ガイド (2025)
毎日数十億回実行されているが、多くの開発者が表面的にしか理解していないプロトコル、OAuth 2.0とOIDC。本稿では最初から解剖する。OAuth 2.0の4つのflow、PKCEが必須になった理由、JWTの構造と落とし穴、ID TokenとAccess Tokenの違い、DiscoveryとJWKS、State/NonceによるCSRF防御、mTLSとDPoPによるtoken binding、OAuth 2.1の変更、FAPI(金融
2026-04-15 · 20 分で読めます #oauth2#oidc#openid-connect#authentication#authorizationOAuth 2.0 & 認証完全ガイド2025:JWT、セッション、SSO、OIDC、Passkeyまで
Web認証の全て!OAuth 2.0フロー(Authorization Code/PKCE/Client Credentials)、JWT(構造/検証/Refresh Token)、セッション vs トークン、SSO(SAML/OIDC)、Passkey(WebAuthn/FIDO2)、ソーシャルログイン、セキュリティベストプラクティス。
2026-03-25 · 28 分で読めます #oauth2#authentication#jwt#session#ssoOAuth2&JWT完全攻略:認証・認可の全て — 開発者のための実践ガイド
OAuth2とJWTの全てを実践コードと共に!Authorization Code/PKCE/Client Credentialsフロー、JWT構造と署名検証、Access/Refresh Token戦略、Session vs Token比較、OIDC、セキュリティ脆弱性と対策、Spring Security/Next.js Auth.js実装まで。
2026-03-23 · 29 分で読めます #oauth2#jwt#authentication#authorization#securityOAuth 2.0完全攻略 — 認証と認可のすべて
OAuth 2.0の動作原理からAuthorization Code、PKCE、Refresh Token、OpenID Connectまで。なぜGoogleログインボタン1つにこれほど複雑なプロトコルが必要なのか、コードとシーケンスで完全に解剖します。
2026-03-02 · 10 分で読めます #architecture#oauth2#security#authentication#authorizationKubernetes RBAC完全ガイド:Golden Kubestronaut試験対策ハンズオン
Kubernetes RBAC(Role-Based Access Control)の基本概念から実践シナリオまで。Role、ClusterRole、RoleBinding、ServiceAccountを活用した最小権限の原則の実装と、Golden Kubestronaut(CKA+CKS+KCSA)試験対策ハンズオンガイド。
2026-03-02 · 10 分で読めます #kubernetes#rbac#security#kubestronaut#cka次世代デジタルアイデンティティとSSO、そしてKeycloak実務完全ガイド
SSOアーキテクチャとSAML/OAuth2/OIDC標準を比較し、Keycloakのプロダクションデプロイ、認証フロー、RBAC/ABAC認可、LDAP連携、Spring Boot/Next.js統合、高可用性構成まで実務レベルで解説する。
2026-03-01 · 15 分で読めます #keycloak#iam#sso#oauth2#oidc