OAuth state
定義
OAuthの認可要求と応答をクライアント側の状態に結び付けるパラメーター。CSRF対策に使う場合は、推測困難な値を利用者のセッションに関連付け、応答時に照合する。
詳細解説
stateに戻り先などを持たせる設計でも、外部からの値を無検証でURLへ利用してはいけません。秘密情報を直接載せないことも重要です。PKCEなどとの関係は採用フローの要件に従い、単にパラメーターが存在するだけでCSRF対策済みとは判断しません。
ポイント
- 初心者向けには「認可処理の往復を利用者の状態に結ぶ番号」
- セッションへの対応付けと応答照合が必要
- 戻り先を含む場合も許可した範囲だけへ遷移する
関連用語
公式情報・参考情報
よくある質問
OAuth stateとは?
OAuthの認可要求と応答をクライアント側の状態に結び付けるパラメーター。CSRF対策に使う場合は、推測困難な値を利用者のセッションに関連付け、応答時に照合する。
OAuth stateについて詳しく知るには?
stateに戻り先などを持たせる設計でも、外部からの値を無検証でURLへ利用してはいけません。秘密情報を直接載せないことも重要です。PKCEなどとの関係は採用フローの要件に従い、単にパラメーターが存在するだけでCSRF対策済みとは判断しません。
OAuth stateのポイントは?
初心者向けには「認可処理の往復を利用者の状態に結ぶ番号」 セッションへの対応付けと応答照合が必要 戻り先を含む場合も許可した範囲だけへ遷移する
同じカテゴリの用語(プロトコル・技術)
APIやリソースへアクセスするために提示する短命なトークン。漏えい時は有効期限、権限範囲、失効可否を確認する。…
ドメイン管理権限の確認、証明書の発行、更新、失効などを自動化するためのプロトコル。TLS証明書の短期化と更新漏れ防止に使…
現在最も広く使われる対称暗号アルゴリズム。128・192・256ビットの鍵長をサポート。ECB・CBC・GCMなど複数の…
API利用者やアプリケーションを識別・認可するために発行される秘密文字列。漏えい時は不正利用される可能性がある。…
APIのエンドポイント、入力、出力、型、認証、エラー形式などを機械可読に表した仕様情報。…
API利用者やアプリケーションを識別し、操作権限を与えるための秘密値。漏えい時は失効と再発行が必要になる。…