[フレーム]
はてなブックマークアプリ

サクサク読めて、
アプリ限定の機能も多数!

アプリで開く

気に入った記事をブックマーク

  • 気に入った記事を保存できます
    保存した記事の一覧は、はてなブックマークで確認・編集ができます
  • 記事を読んだ感想やメモを書き残せます
  • 非公開でブックマークすることもできます
適切な情報に変更

エントリーの編集

loading...

エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。

タイトルガイドライン

このページのオーナーなので以下のアクションを実行できます

タイトル、本文などの情報を
再取得することができます
コメントを非表示にできます コメント表示の設定

ブックマークしました

ここにツイート内容が記載されます https://b.hatena.ne.jp/URLはspanで囲んでください

Twitterで共有

ONにすると、次回以降このダイアログを飛ばしてTwitterに遷移します

297users がブックマーク コメント 8

ガイドラインをご確認の上、良識あるコメントにご協力ください

0 / 0
入力したタグを追加

現在プライベートモードです 設定を変更する

おすすめタグタグについて

よく使うタグ

OAuthにおける認可コード横取り攻撃とその対策 - Akaki I/O

297 users akaki.io

ガイドラインをご確認の上、良識あるコメントにご協力ください

0 / 0
入力したタグを追加

現在プライベートモードです 設定を変更する

おすすめタグタグについて

よく使うタグ

はてなブックマーク

はてなブックマークで
関心をシェアしよう

みんなの興味と感想が集まることで
新しい発見や、深堀りがもっと楽しく

ユーザー登録

アカウントをお持ちの方はログインページ

記事へのコメント8

  • 注目コメント
  • 新着コメント
ritou
クライアント認証とリダイレクトURIのハンドリングの関係は独立していることは認識してもらいたい。重要なのはネイティブアプリにおいてクライアント認証できない、カスタムURI重複の問題が交差するということ。

その他
field_combat
リダイレクトURIを不正アプリのカスタムURLで横取りできる

その他
efcl
PKCEによるOAuthの乗っ取り対策のコード例

その他
rryu
ネイティブアプリでOAuthする際にカスタムURLスキームを使ってはいけない話。

その他
ritou
ritou クライアント認証とリダイレクトURIのハンドリングの関係は独立していることは認識してもらいたい。重要なのはネイティブアプリにおいてクライアント認証できない、カスタムURI重複の問題が交差するということ。

2021年07月06日 リンク

その他
efcl
efcl PKCEによるOAuthの乗っ取り対策のコード例

2021年07月06日 リンク

その他
yamadar
なるほど、これなら確かに横取りできるな。対策もなるほど

その他
yujiorama
偽アプリはどうやってclient_idを知るんだろう。公開情報なんだっけ

その他
DecoyMaker
"RFC 8252や現状のOAuth 2.1では、リダイレクトURIにはカスタムURLスキームよりも、ユニバーサルリンクのような乗っ取りが困難なHTTP URLスキームの使用を推奨"

その他
field_combat
field_combat リダイレクトURIを不正アプリのカスタムURLで横取りできる

2021年07月05日 リンク

その他
NOV1975
「リダイレクトURIにはカスタムURLスキームよりも、ユニバーサルリンクのような乗っ取りが困難なHTTP URLスキームの使用を推奨している。」こっちが本道だよな。

その他

注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

リンクを埋め込む

以下のコードをコピーしてサイトに埋め込むことができます

プレビュー
アプリのスクリーンショット
いまの話題をアプリでチェック!
  • バナー広告なし
  • ミュート機能あり
  • ダークモード搭載
アプリをダウンロード

関連記事

usersに達しました!

さんが1番目にブックマークした記事「OAuthにおける認可...」が注目されています。

気持ちをシェアしよう

ツイートする

OAuthにおける認可コード横取り攻撃とその対策 - Akaki I/O

OAuthにおける認可コード横取り攻撃とその対策 2021年7月5日 前回の記事で示したように、カスタムURLス... OAuthにおける認可コード横取り攻撃とその対策 2021年7月5日 前回の記事で示したように、カスタムURLスキームを偽装した不正アプリは正規アプリへのディープリンクを乗っ取れる。この挙動の悪用シナリオとして、正規アプリと認可サーバー間のOAuthフローにおける認可コード横取り攻撃が知られている。この攻撃への対策を把握するためにiOS環境でシナリオを再現し、PKCEの有効性を確認した。 要約 OAuth 2.0の拡張機能であるPKCEを導入することで認可コード横取り攻撃を無効化できる。OAuth 2.0の仕様では、認可サーバーはネイティブアプリをクライアント認証できない。そのため、認可サーバーは認可コードを横取りした不正アプリと正規アプリを識別できない。しかし、PKCEの仕組みにより認可サーバーは正規アプリを識別できるようになり、認可コード横取り攻撃の検知が可能となる。 ネイティブアプリ

ブックマークしたユーザー

  • y-teraoka2025年08月04日 y-teraoka
  • stntaku2025年01月29日 stntaku
  • miki_bene2023年08月30日 miki_bene
  • techtech05212023年04月27日 techtech0521
  • nagatomo-beautiful552023年03月04日 nagatomo-beautiful55
  • r_abe012022年09月12日 r_abe01
  • wazly2021年09月26日 wazly
  • HF_frt16232021年07月18日 HF_frt1623
  • dieth2021年07月09日 dieth
  • m-ogawa01472021年07月08日 m-ogawa0147
  • myfirm2021年07月07日 myfirm
  • mas-higa2021年07月07日 mas-higa
  • a-know2021年07月07日 a-know
  • yugui2021年07月07日 yugui
  • eigo_s2021年07月06日 eigo_s
  • kyo_ago2021年07月06日 kyo_ago
  • nna7742021年07月06日 nna774
  • tarao2021年07月06日 tarao
すべてのユーザーの
詳細を表示します

ブックマークしたすべてのユーザー

同じサイトの新着

同じサイトの新着をもっと読む

いま人気の記事

いま人気の記事をもっと読む

いま人気の記事 - テクノロジー

いま人気の記事 - テクノロジーをもっと読む

新着記事 - テクノロジー

新着記事 - テクノロジーをもっと読む

同時期にブックマークされた記事

いま人気の記事 - 企業メディア

企業メディアをもっと読む

はてなブックマーク

公式Twitter

はてなのサービス

Copyright © 2005-2025 Hatena. All Rights Reserved.
設定を変更しましたx

AltStyle によって変換されたページ (->オリジナル) /