タグ: #oauth2
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 25 件
オープンバンキングとマイデータAPIアーキテクチャ — 金融データ開放の技術
韓国のオープンバンキング共同網とマイデータ(本人信用情報管理業)のAPIアーキテクチャを扱います。標準API仕様と認証トークン、英国オープンバンキングおよびFAPIセキュリティプロファイルとの比較、提供側と利用側双方の実装ポイント、同意管理、データ標準化、障害管理まで実務の観点から整理します。
2026-06-13 · 29 分で読めます #finance#open-banking#mydata#api#oauth2高度な OAuth フロー — CIBA、Device Flow、DPoP が必要になる瞬間
標準のリダイレクトフローでは解決できない認証シナリオのための高度な OAuth メカニズムを整理します。Device Authorization Grant(RFC 8628)、CIBA の poll/ping/push モード、DPoP(RFC 9449)の proof 構造とリプレイ防御、Keycloak の設定、そして AI エージェントと CLI ツールの認証で device flow が再評価される 2026 年の文脈まで扱い
2026-06-12 · 23 分で読めます #oauth2#oidc#keycloak#ciba#dpopFAPI 2.0 — 金融グレード API セキュリティプロファイル完全ガイド
オープンバンキングとオープンデータ時代の標準である FAPI 2.0 Security Profile を整理します。FAPI 1.0 から 2.0 への簡素化、PAR/PKCE/sender-constrained token の中核要件、DPoP と mTLS の比較、Message Signing、Keycloak 26.6 の FAPI 2.0 Final サポートと client policies 設定、適合性テストまで扱いま
2026-06-12 · 24 分で読めます #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 による細粒度のアクセス制御
RBAC の限界を超える Keycloak Authorization Services を深掘りします。resource/scope/policy/permission モデル、UMA 2.0 grant フロー、policy enforcer の設定、decision strategy、さらに OPA や OpenFGA といった外部認可エンジンとの比較と併用パターンまで整理します。
2026-06-12 · 24 分で読めます #keycloak#authorization#uma#oauth2#security2026 IAM トレンド — AI エージェントアイデンティティ、MCP 認証、Verifiable Credentials
2026年の IAM の地形は、passwordless のデフォルト化、AI エージェントという non-human identity の爆増、そして MCP の OAuth 2.1 ベース認証の標準化によって揺れ動いています。on-behalf-of 委任チェーンと token exchange、Keycloak 26.6 の CIMD 実験サポート、W3C VC 2.0 と eIDAS 2.0 まで — 実務者が今準備すべきことを
2026-06-12 · 26 分で読めます #iam#oauth2#mcp#ai-agent#keycloakリフレッシュトークンローテーションとセッション管理 — 窃取に強いトークンライフサイクル設計
access/refresh token の有効期間設計の原則から、rotation と reuse detection、トークンファミリーの無効化まで、窃取を前提としたトークンライフサイクルを設計します。IdP セッション、アプリセッション、SSO セッションの 3 層モデルと Keycloak の SSO/Client/Offline セッション設定、デバイス別セッション管理、ログアウト伝播、BFF パターン、セキュリティインシデン
2026-06-12 · 25 分で読めます #oauth2#session#keycloak#security#ssoOAuth 2.1 マイグレーションガイド — PKCE 義務化時代の認証設計
OAuth 2.0 の既知の脆弱性を整理し、OAuth 2.1 draft が RFC 6749、RFC 7636、RFC 9700 をどのように統合したかを解説します。Implicit と ROPC の削除理由、PKCE の動作原理、リフレッシュトークンローテーション、redirect URI の完全一致まで、実践的なマイグレーションチェックリストとともに扱います。
2026-06-12 · 25 分で読めます #oauth2#oidc#security#pkce#ssoOpenID Connect ディープダイブ — Authorization Code Flow から Discovery まで
OIDC が OAuth 2.0 の上にどのように認証レイヤーを積み上げるのか、ID Token/Access Token/Refresh Token の役割の違い、Authorization Code + PKCE の詳細なフローを、実際の HTTP リクエスト/レスポンス例とともに解剖します。Discovery と JWKS の鍵ローテーション、UserInfo、クレームとスコープ、nonce/state による CSRF 防御、そ
2026-06-12 · 20 分で読めます #oidc#oauth2#jwt#sso#securitySSO コア概念の総整理 — SAML vs OAuth 2.0 vs OIDC、何をいつ使うのか
SSO の動作原理(IdP/SP/RP)、セッションとトークンの違いから、SAML・OAuth 2.0・OIDC という 3 つのプロトコルの歴史と役割の違いまでを一気に整理します。プロトコル選択のディシジョンツリー、比較テーブル、実際の認証フローのシーケンスとともに、OAuth 2.1 と passkeys が主導する 2026 年の視点から「何をいつ使うべきか」を解説します。
2026-06-12 · 27 分で読めます #sso#saml#oauth2#oidc#iamOAuth Token Exchange(RFC 8693)— マイクロサービスにおける委任と伝搬の定石
マイクロサービス間のトークン伝搬問題を RFC 8693 Token Exchange で解決する方法を整理します。impersonation と delegation の違い、リクエスト/レスポンスパラメータ、Keycloak 26.x の標準サポート、audience 制限と最小権限設計、transaction tokens まで実践的な観点で解説します。
2026-06-12 · 24 分で読めます #oauth2#keycloak#oidc#security#microservicesKeycloak + Spring Security 6 統合 — Resource Server と OAuth2 Client の実践
Spring Security 6 で Keycloak を OAuth2 Resource Server と Client として統合する実践ガイドです。issuer-uri 自動設定、JwtAuthenticationConverter による realm/client ロールのマッピング、OIDC ログアウト、マルチテナント issuer、WebFlux 対応、mock JWT テスト、401/403 デバッグまで解説します。
2026-06-12 · 16 分で読めます #keycloak#spring-security#oauth2#oidc#jwtMCPサーバー構築実践 — 自分のツールをあらゆるAIエージェントにつなぐ方法
2026年に事実上の標準となったMCP(Model Context Protocol)サーバーを自作する実践ガイドです。社内Wiki検索サーバーをTypeScriptとPythonで実装し、ツール設計の原則、OAuth 2.1認証、MCP Inspectorによるデバッグ、セキュリティの考慮事項まで動くコードとともに整理します。
2026-06-12 · 26 分で読めます #mcp#ai-agent#typescript#python#oauth2SSOとアイデンティティプロバイダー2026完全ガイド - Keycloak 26 · Authentik · Authelia · Auth0 · Okta · AWS Cognito · Microsoft Entra ID 深掘り
2026年のSSOとアイデンティティプロバイダーの全体像を一度に整理する。OAuth 2.1・OIDC・SAML・SCIM・WebAuthnといった標準の本質、Keycloak 26・Authentik・Authelia・CasdoorなどのオープンソースIdP、Auth0・Okta・AWS Cognito・Microsoft Entra ID・Google Cloud Identityのマネージドサービス、Auth.js・Lucia・
2026-05-16 · 32 分で読めます #sso#iam#keycloak#authentik#autheliaKeycloak vs Authentik vs Zitadel vs Ory Hydra vs Auth0 vs WorkOS vs Okta — 2026年 SSO / OIDC / SAML / OAuth 2.1 / FAPI 2.0 / FedCM 徹底比較
2026年に入り、OAuth 2.1 が RFC として確定し、FAPI 2.0 が Final となって金融案件に乗り、Chrome と Edge は FedCM を既定で出荷した。パスキーはもはや新技術ではない。本稿では Keycloak 25、Authentik、Zitadel、Ory Hydra、Auth0、WorkOS、Okta をプロトコル / アーキテクチャ / 運用経済性 / 規制の観点で比較し、韓国の PASS、日本の
2026-05-16 · 33 分で読めます #keycloak#authentik#zitadel#ory-hydra#auth0API & ウェブアプリ認証ライブラリ 2026 完全ガイド - Auth.js v5 · Lucia v3 · better-auth · Clerk · Stytch · WorkOS · Kinde · SuperTokens · Frontegg 徹底分析
2026年、ウェブアプリ認証における「作るか、買うか」の境界はかつてないほど鮮明になった。Auth.js v5、Lucia v3、better-auth といったライブラリから、Clerk、Stytch、WorkOS、Kinde、SuperTokens、Frontegg のようなマネージド SaaS まで — OAuth フロー、パスキー、マジックリンク、OTP、TOTP、セッション vs JWT、B2B SSO/SCIM、OWASP
2026-05-16 · 31 分で読めます #japanese#auth-libraries#auth-js#lucia#better-authKeycloak 連携ハンズオン — Docker で起動し Realm・Client を設定、Spring Boot・Next.js 連携まで (2025 ハンズオンガイド)
認証を自前で作るな、Keycloak を使え。この記事は手を動かすハンズオンだ — Docker で Keycloak 26 を起動し、Realm・Client・User・Role を設定し、OIDC エンドポイントを curl で叩き、Spring Boot Resource Server と Node.js・Next.js を連携する。Authorization Code + PKCE のトークンフロー全体、本番チェックリスト、そし
2026-05-14 · 28 分で読めます #keycloak#oidc#oauth2#authentication#authorizationOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 完全ガイド (2025)
毎日数十億回実行されているが、多くの開発者が表面的にしか理解していないプロトコル、OAuth 2.0とOIDC。本稿では最初から解剖する。OAuth 2.0の4つのflow、PKCEが必須になった理由、JWTの構造と落とし穴、ID TokenとAccess Tokenの違い、DiscoveryとJWKS、State/NonceによるCSRF防御、mTLSとDPoPによるtoken binding、OAuth 2.1の変更、FAPI(金融
2026-04-15 · 20 分で読めます #oauth2#oidc#openid-connect#authentication#authorizationフロントエンドセキュリティ 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·サプライチェーン·SRI (シーズン6 第9回)
XSSは今も全CVEレポートのトップ。しかし2024–2025は本物の武器を出荷した: Trusted Types、strict-dynamic付きCSP v3、Sanitizer API。Passkeysが真剣な製品でパスワードを置換。サプライチェーン攻撃がSRI + SBOMを必須に。2026年のフロントエンドセキュリティプレイブック — 脅威、緩和、全Webチーム最低ラインの実装。
2026-04-15 · 8 分で読めます #frontend#security#xss#csrf#cspOAuth 2.0 & 認証完全ガイド2025:JWT、セッション、SSO、OIDC、Passkeyまで
Web認証の全て!OAuth 2.0フロー(Authorization Code/PKCE/Client Credentials)、JWT(構造/検証/Refresh Token)、セッション vs トークン、SSO(SAML/OIDC)、Passkey(WebAuthn/FIDO2)、ソーシャルログイン、セキュリティベストプラクティス。
2026-03-25 · 28 分で読めます #oauth2#authentication#jwt#session#ssoOAuth2&JWT完全攻略:認証・認可の全て — 開発者のための実践ガイド
OAuth2とJWTの全てを実践コードと共に!Authorization Code/PKCE/Client Credentialsフロー、JWT構造と署名検証、Access/Refresh Token戦略、Session vs Token比較、OIDC、セキュリティ脆弱性と対策、Spring Security/Next.js Auth.js実装まで。
2026-03-23 · 29 分で読めます #oauth2#jwt#authentication#authorization#security