タグ: #jwt
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 19 件
認証と認可 完全ガイド: 仕様原文で正す10の誤解
OAuth 2.0 は認可フレームワークであり、その上に認証を載せるのが OIDC です。推奨から外れたフロー、JWT 検証をめぐる錯覚、トークン保存場所のトレードオフを、RFC 6749・9700・7636・7519・8725、OIDC Core、OWASP チートシートの原文で整理します。既存の OAuth 詳解が「どう動くか」なら、この記事は「どこで間違えるか」です。
2026-08-15 · 45 分で読めます #인증#인가#oauth#oidc#jwtJWTとセッション、何をいつ — 状態をどこに置くかで整理する認証の選択
JWTとセッションの違いは暗号化でも性能でもなく、認証状態をサーバーに置くのかクライアントに置くのかという一点です。この選択から即時無効化ができないというJWTの根本的な弱点が導かれ、短い有効期限とリフレッシュトークンとブラックリストという対応策がなぜ結局は状態を呼び戻すのかが説明されます。トークンの保存場所をめぐるlocalStorageのXSS露出とhttpOnlyクッキーのCSRF露出を、SameSite属性まで含めて比較し、al
2026-07-26 · 22 分で読めます #web#jwt#session#authentication#securityJWT セキュリティ完全攻略 — 署名検証、鍵ローテーション、よくある脆弱性と防御
JWT、JWS、JWE の構造を解剖し、alg 混同攻撃や kid インジェクションといった実際の脆弱性と防御法を扱います。JWKS ベースの鍵ローテーション、EdDSA を含むアルゴリズム選択、Java/Node/Go の安全な検証コード、トークン保存場所の論争、revocation 問題まで実務の観点から整理します。
2026-06-12 · 25 分で読めます #jwt#security#oidc#keycloak#cryptographyOpenID Connect ディープダイブ — Authorization Code Flow から Discovery まで
OIDC が OAuth 2.0 の上にどのように認証レイヤーを積み上げるのか、ID Token/Access Token/Refresh Token の役割の違い、Authorization Code + PKCE の詳細なフローを、実際の HTTP リクエスト/レスポンス例とともに解剖します。Discovery と JWKS の鍵ローテーション、UserInfo、クレームとスコープ、nonce/state による CSRF 防御、そ
2026-06-12 · 20 分で読めます #oidc#oauth2#jwt#sso#securityKeycloak トークンカスタマイズ — Protocol Mapper と Claims 設計の実践
Keycloak の Protocol Mapper と Client Scope を活用して JWT クレームを設計する実践ガイドです。組み込み mapper の活用法、カスタム ProtocolMapper SPI の実装、audience 検証の落とし穴、トークン肥大化のダイエット戦略、kcadm によるテスト方法まで解説します。
2026-06-12 · 22 分で読めます #keycloak#oidc#jwt#sso#securityKeycloak + Spring Security 6 統合 — Resource Server と OAuth2 Client の実践
Spring Security 6 で Keycloak を OAuth2 Resource Server と Client として統合する実践ガイドです。issuer-uri 自動設定、JwtAuthenticationConverter による realm/client ロールのマッピング、OIDC ログアウト、マルチテナント issuer、WebFlux 対応、mock JWT テスト、401/403 デバッグまで解説します。
2026-06-12 · 16 分で読めます #keycloak#spring-security#oauth2#oidc#jwtAPI GatewayでのOIDCトークン検証 — Istio、Envoy、Gateway API実践
エッジで検証するかサービスで検証するか。Envoy jwtauthnフィルターの詳細設定、Istio RequestAuthenticationとAuthorizationPolicyの組み合わせ、JWKSキャッシングと障害モード、audience戦略、トークン伝播とtoken exchangeまで、API Gateway層のOIDCトークン検証を実践的なYAMLとともに整理します。KongとAPISIXの比較、Gateway API時
2026-06-12 · 24 分で読めます #istio#envoy#jwt#oidc#api-gatewayKeycloak 連携ハンズオン — Docker で起動し Realm・Client を設定、Spring Boot・Next.js 連携まで (2025 ハンズオンガイド)
認証を自前で作るな、Keycloak を使え。この記事は手を動かすハンズオンだ — Docker で Keycloak 26 を起動し、Realm・Client・User・Role を設定し、OIDC エンドポイントを curl で叩き、Spring Boot Resource Server と Node.js・Next.js を連携する。Authorization Code + PKCE のトークンフロー全体、本番チェックリスト、そし
2026-05-14 · 28 分で読めます #keycloak#oidc#oauth2#authentication#authorizationOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 完全ガイド (2025)
毎日数十億回実行されているが、多くの開発者が表面的にしか理解していないプロトコル、OAuth 2.0とOIDC。本稿では最初から解剖する。OAuth 2.0の4つのflow、PKCEが必須になった理由、JWTの構造と落とし穴、ID TokenとAccess Tokenの違い、DiscoveryとJWKS、State/NonceによるCSRF防御、mTLSとDPoPによるtoken binding、OAuth 2.1の変更、FAPI(金融
2026-04-15 · 20 分で読めます #oauth2#oidc#openid-connect#authentication#authorizationフロントエンドセキュリティ 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·サプライチェーン·SRI (シーズン6 第9回)
XSSは今も全CVEレポートのトップ。しかし2024–2025は本物の武器を出荷した: Trusted Types、strict-dynamic付きCSP v3、Sanitizer API。Passkeysが真剣な製品でパスワードを置換。サプライチェーン攻撃がSRI + SBOMを必須に。2026年のフロントエンドセキュリティプレイブック — 脅威、緩和、全Webチーム最低ラインの実装。
2026-04-15 · 8 分で読めます #frontend#security#xss#csrf#cspOAuth 2.0 & 認証完全ガイド2025:JWT、セッション、SSO、OIDC、Passkeyまで
Web認証の全て!OAuth 2.0フロー(Authorization Code/PKCE/Client Credentials)、JWT(構造/検証/Refresh Token)、セッション vs トークン、SSO(SAML/OIDC)、Passkey(WebAuthn/FIDO2)、ソーシャルログイン、セキュリティベストプラクティス。
2026-03-25 · 28 分で読めます #oauth2#authentication#jwt#session#ssoOAuth2&JWT完全攻略:認証・認可の全て — 開発者のための実践ガイド
OAuth2とJWTの全てを実践コードと共に!Authorization Code/PKCE/Client Credentialsフロー、JWT構造と署名検証、Access/Refresh Token戦略、Session vs Token比較、OIDC、セキュリティ脆弱性と対策、Spring Security/Next.js Auth.js実装まで。
2026-03-23 · 29 分で読めます #oauth2#jwt#authentication#authorization#securitySSO クッキー/JWT認証システム完全ガイド — フレームワーク別実践シリーズインデックス
SSO、クッキー、JWTベース認証システムの全体フローを俯瞰し、Spring Boot・Django・React・Next.jsフレームワーク別の実践実装シリーズを案内します。
2026-03-08 · 15 分で読めます #architecture#authentication#sso#jwt#cookieReact SPA認証実践ガイド — Cookie vs ストレージ、Axiosインターセプター、XSS/CSRF防御完全攻略
React SPAでの認証状態管理方法を、Cookie、localStorage、メモリ保存方式の比較からAxiosインターセプター、XSS/CSRF防御まで、実践コードとともに完全攻略します。
2026-03-08 · 27 分で読めます #architecture#authentication#react#jwt#cookieSSO統合実践ガイド — OIDC/OAuth2 + Cookie/JWTハイブリッドアーキテクチャ、トークンローテーション完全攻略
OIDC/OAuth2ベースのSSOとCookie/JWTハイブリッドアーキテクチャの設計・実装方法を、トークンローテーション、リフレッシュ戦略、マルチサービス認証まで実践コードとともに完全攻略します。
2026-03-08 · 26 分で読めます #architecture#authentication#sso#oidc#oauth2Django認証実践ガイド — セッション、DRF + SimpleJWT、ミドルウェア、Cookieベース認証完全攻略
Djangoでのセッション認証とDRF SimpleJWTベースのJWT認証の実装方法を、ミドルウェア、request.user、Cookie設定まで実践コードとともに完全攻略します。
2026-03-08 · 24 分で読めます #architecture#authentication#django#jwt#cookieSpring Boot認証実践ガイド — セッション、JWT、SecurityContext、Cookie基盤認証完全攻略
Spring BootでセッションとJWT基盤の認証を実装する方法を、SecurityFilterChain、カスタムフィルター、SecurityContext、Cookie設定まで実践コードとともに完全攻略します。
2026-03-08 · 18 分で読めます #architecture#authentication#spring-boot#jwt#cookieNext.js App Router認証実践ガイド — ミドルウェア、Server Action、HttpOnly Cookie、SSR認証完全攻略
Next.js App Routerでのミドルウェア、Server Action、Route Handlerを活用した認証実装を、HttpOnly Cookie、SSR認証パターンまで実践コードとともに完全攻略します。
2026-03-08 · 31 分で読めます #architecture#authentication#nextjs#jwt#cookieOAuth 2.0完全攻略 — 認証と認可のすべて
OAuth 2.0の動作原理からAuthorization Code、PKCE、Refresh Token、OpenID Connectまで。なぜGoogleログインボタン1つにこれほど複雑なプロトコルが必要なのか、コードとシーケンスで完全に解剖します。
2026-03-02 · 10 分で読めます #architecture#oauth2#security#authentication#authorization