メインコンテンツへスキップ
プロトコル・技術

OAuth state

OAuth State Parameter

OAuthの認可要求と応答をクライアント側の状態に結び付けるパラメーター。CSRF対策に使う場合は、推測困難な値を利用者のセッションに関連付け、応答時に照合する。

stateに戻り先などを持たせる設計でも、外部からの値を無検証でURLへ利用してはいけません。秘密情報を直接載せないことも重要です。PKCEなどとの関係は採用フローの要件に従い、単にパラメーターが存在するだけでCSRF対策済みとは判断しません。

  • 初心者向けには「認可処理の往復を利用者の状態に結ぶ番号」
  • セッションへの対応付けと応答照合が必要
  • 戻り先を含む場合も許可した範囲だけへ遷移する

よくある質問

OAuth stateとは?

OAuthの認可要求と応答をクライアント側の状態に結び付けるパラメーター。CSRF対策に使う場合は、推測困難な値を利用者のセッションに関連付け、応答時に照合する。

OAuth stateについて詳しく知るには?

stateに戻り先などを持たせる設計でも、外部からの値を無検証でURLへ利用してはいけません。秘密情報を直接載せないことも重要です。PKCEなどとの関係は採用フローの要件に従い、単にパラメーターが存在するだけでCSRF対策済みとは判断しません。

OAuth stateのポイントは?

初心者向けには「認可処理の往復を利用者の状態に結ぶ番号」 セッションへの対応付けと応答照合が必要 戻り先を含む場合も許可した範囲だけへ遷移する

← 用語集一覧に戻る
ESC