OAuth 徹底入門 セキュアな認可システムを適用するための原則と実践(オーオーステッテイニュウモン セキュアナニンカシステムヲテキヨウスルタメノゲンソクトジッセン)
- 著者:
- Justin Richer/Antonio Sanso/須田 智之/Authlete、 Inc.(ジャスティン リッチャー/アントニオ サンソ/スダ トモユキ/オースリート)
- 出版社:
- 翔泳社
- 出版日:
- 2019年01月30日頃
- ISBN:
- 9784798159294
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
OAuth は近年、 WEB アプリケーションで使われる主要な認可プロトコルです。本書では OAuth をどのようなプラットフォームでも適用できるように解説をしています。
本書は全体で 16 章あり、 4 つのパートに分割しています。パート 1 にあたる第 1 章と第 2 章は OAuth 2.0 のプロトコルの概要を説明しており、基盤となる知識を得るための読み物としています。パート 2 は第 3 章から第 6 章までとなっており、 OAuth 2.0 のエコシステム全体をどのように構築するのかについて示しています。パート 3 は第 7 章から第 10 章までとなっており、 OAuth 2.0 のエコシステムにおけるさまざまな構成要素が持つ脆弱性について説明しており、その脆弱性をどのように回避するのかについて述べています。最後のパートは第 11 章から第 16 章までで構成されており、 OAuth 2.0 を核とした次の世代のプロトコルについて語っており、標準や仕様に関して OAuth の周辺の技術も踏まえて見ていき、最後に本書のまとめを行っています。
技書の森解説
OAuth 2.0 の仕様書 (RFC 6749) を読んで理解しようとすると、抽象的な記述と膨大な拡張仕様に阻まれて全体像が掴めない、という経験をした人は多いはずです。本書は OAuth 2.0 の仕様策定に関わった Justin Richer が、クライアント・認可サーバー・リソースサーバーの三者を実際にコードで組み上げながら、プロトコルの動きを体得させる構成を取っています。仕様書を読む前に「なぜこの設計なのか」を掴むための実践的な入口として機能します。
扱う範囲は広く、アクセストークンの発行フローやスコープ設計に始まり、動的クライアント登録、トークンイントロスペクション、 PKCE 、そして OAuth を取り巻く脆弱性パターンとその防御まで踏み込みます。 Web の認証・認可を業務で設計する人が「なぜ implicit フローは非推奨になったのか」「トークンの寿命をどう設計するか」といった実務判断の根拠を得られる本です。
HTTP の基本的なリクエスト/レスポンスの流れを理解していれば読み始められますが、セキュリティの前提知識がないまま読むと中盤以降の脅威モデルの章で密度が上がります。 OAuth の全体像を一冊で体系的に押さえたいエンジニアにとって、仕様書と実装の間を埋めてくれる位置づけの書籍です。
言及 Qiita 記事 (8 件)
実装者による Financial-grade API (FAPI) 解説
♡ 241OAuth, OIDC, Authlete, FAPIデジタルアイデンティティの仕事をはじめたらやるべき7つのこと
♡ 43認証, openid_connect, 認可, ID連携, パスキーもうOAuthの読み方で迷わない!母国語が異なる海外の専門家がOAuthと言っている動画を集めてみた
♡ 11OAuth保護されたAPIにアクセスするSPA
♡ 11OAuth, Auth0, Qiitaエンジニアフェスタ_Auth0OAuth登場前にあった複数サービス連携の課題🔑
♡ 1Security, OAuth, OAuth2.0, 認可, セキュリティ対策これからOIDC認証を学ぶ人におすすめの入門書、5選
♡ 1auth「OAuth徹底入門 セキュアな認可システムを適用するための原則と実践」のサンプルコードを動かしてみた
♡ 1OAuthOAuthの4つの役割を図解で理解する
♡ 0OAuth, OAuth2.0
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
副業エンジニアの武器になる 1 冊の見つけ方
副業で技術力を売るエンジニアが、限られた時間で最大のリターンを得るための選書戦略を解説します。本業との差別化に効く本の選び方。
写経を超える - 技術書のコードを自分のプロジェクトに応用する方法
技術書のサンプルコードを写経するだけでは実力は伸びません。書籍のコードを自分のプロジェクトに応用し、実務で使える力に変える 5 つのステップを解説します。