ベンダー個別のパスワード管理には課税せよ!? 次世代Webカンファレンス『identity』 #nextwebconf #nextwebconf407

6
前へ 1 2 3 ・・ 9 次へ
ちゃちゃき @chachaki

novさんの解説、なんだけど、書けないw #nextwebconf407

2015-10-18 15:00:54
Hiraku @Hiraku

最終的にアクセストークンが取られないようにする #nextwebconf407

2015-10-18 15:01:11
A.Wada @senryoAIIT

クライアントからサーバに2回リクエストを出す。割符を2回に分けて渡してクライアントが同一かどうかを見る。 #nextwebconf #nextwebconf407

2015-10-18 15:01:43
mitsuruog @mitsuruog

RFC7636の経緯。ネイティブアプリのカスタムスキームをCallbackにした場合、複数のアプリで同じスキームを参照できるので、罠アプリが立ち上がった場合、アクセストークンを交換できる #nextwebconf #nextwebconf407

2015-10-18 15:03:39
Naoki Shimizu @deme0607

authorisation requestにcode challenge(secretのhash)をつけて送る。tokenエンドポイントにsecretを送ることでauthorisation serverで付きあわせが可能 #nextwebconf #nextwebconf407

2015-10-18 15:03:57
Naoki Shimizu @deme0607

したがってpublic clientのcallback時のカスタムURIが乗っ取られていても、トークンは取られない。 #nextwebconf #nextwebconf407

2015-10-18 15:05:01
Naoki Shimizu @deme0607

理解が合ってるかわからないので、あとでちゃんとRFC読もう… #nextwebconf #nextwebconf407

2015-10-18 15:05:43
Hiraku @Hiraku

FBI方面でもニーズを満たす、よりセキュアなやり方が検討されている #nextwebconf407

2015-10-18 15:07:10
Hiraku @Hiraku

bearer tokenは電車の切符。持ってたら誰でも乗れる #nextwebconf407

2015-10-18 15:07:44
K&A @kkkkkkaaaaaa

token とは 日本の JR 切符ってかアメリカ地下鉄のメダル #nextwebconf #nextwebconf407

2015-10-18 15:08:08
ちゃちゃき @chachaki

Bearer Tokenとproof of possession tokenの違いの解説。JRの切符と飛行機の切符の違い。 #nextwebconf407

2015-10-18 15:08:22
Noboru Kurumai @kurumai

PDF版を見るとフローが見えやすい Proof Key for Code Exchange by OAuth Public Clients tools.ietf.org/pdf/draft-ietf… #nextwebconf407

2015-10-18 15:08:39
A.Wada @senryoAIIT

べアラートークン マクドナルドコーヒー無料券みたいなもの。持ってきた人、誰でも貰える。JRのその辺の切符。 プルーフオブボジショントークン 飛行機の搭乗券、身分を証明するものが内包されていて、別途、証明するもの(旅券等)と一致しないと乗れない。 #nextwebconf407

2015-10-18 15:08:47
A.Wada @senryoAIIT

秘密鍵を持っている人と考えると分かり易い。 #nextwebconf #nextwebconf407

2015-10-18 15:09:40
mitsuruog @mitsuruog

なるほどー。bearer tokenとproof-of-possession tokensの違い、JR切符と飛行機のチケットの比較わかりやすい #nextwebconf #nextwebconf407

2015-10-18 15:09:45
mori @jmorimt

乗車券と指定席券はわかりやすい。 航空券はもっと厳格ってことか。 #nextwebconf407

2015-10-18 15:10:20
Hiraku @Hiraku

pop tokenは飛行機のチケットで、本人じゃないと使えないイメージ #nextwebconf407

2015-10-18 15:10:43
Hiraku @Hiraku

セキュリティレベルの伝え方の標準?? #nextwebconf407

2015-10-18 15:12:37
Hiraku @Hiraku

確かに、IDPによって認可画面のデザイン違うし、一般人は悩むよね #nextwebconf407

2015-10-18 15:13:15
前へ 1 2 3 ・・ 9 次へ