OAuth 徹底入門 セキュアな認可システムを適用するための原則と実践(オーオーステッテイニュウモン セキュアナニンカシステムヲテキヨウスルタメノゲンソクトジッセン)
インターネット・WEBデザイン- 著者:
- Justin Richer/Antonio Sanso/須田 智之/Authlete、 Inc.(ジャスティン リッチャー/アントニオ サンソ/スダ トモユキ/オースリート)
- 出版社:
- 翔泳社
- 出版日:
- 2019年01月30日頃
- ISBN:
- 9784798159294
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
OAuth は近年、 WEB アプリケーションで使われる主要な認可プロトコルです。本書では OAuth をどのようなプラットフォームでも適用できるように解説をしています。
本書は全体で 16 章あり、 4 つのパートに分割しています。パート 1 にあたる第 1 章と第 2 章は OAuth 2.0 のプロトコルの概要を説明しており、基盤となる知識を得るための読み物としています。パート 2 は第 3 章から第 6 章までとなっており、 OAuth 2.0 のエコシステム全体をどのように構築するのかについて示しています。パート 3 は第 7 章から第 10 章までとなっており、 OAuth 2.0 のエコシステムにおけるさまざまな構成要素が持つ脆弱性について説明しており、その脆弱性をどのように回避するのかについて述べています。最後のパートは第 11 章から第 16 章までで構成されており、 OAuth 2.0 を核とした次の世代のプロトコルについて語っており、標準や仕様に関して OAuth の周辺の技術も踏まえて見ていき、最後に本書のまとめを行っています。
技書の森解説
OAuth 2.0 の仕様書 (RFC 6749) を読んで理解しようとすると、抽象的な記述と膨大な拡張仕様に阻まれて全体像が掴めない、という経験をした人は多いはずです。本書は OAuth 2.0 の仕様策定に関わった Justin Richer が、クライアント・認可サーバー・リソースサーバーの三者を実際にコードで組み上げながら、プロトコルの動きを体得させる構成を取っています。仕様書を読む前に「なぜこの設計なのか」を掴むための実践的な入口として機能します。
扱う範囲は広く、アクセストークンの発行フローやスコープ設計に始まり、動的クライアント登録、トークンイントロスペクション、 PKCE 、そして OAuth を取り巻く脆弱性パターンとその防御まで踏み込みます。 Web の認証・認可を業務で設計する人が「なぜ implicit フローは非推奨になったのか」「トークンの寿命をどう設計するか」といった実務判断の根拠を得られる本です。
HTTP の基本的なリクエスト/レスポンスの流れを理解していれば読み始められますが、セキュリティの前提知識がないまま読むと中盤以降の脅威モデルの章で密度が上がります。 OAuth の全体像を一冊で体系的に押さえたいエンジニアにとって、仕様書と実装の間を埋めてくれる位置づけの書籍です。
言及 Qiita 記事 (8 件)
実装者による Financial-grade API (FAPI) 解説
♡ 241OAuth, OIDC, Authlete, FAPIデジタルアイデンティティの仕事をはじめたらやるべき7つのこと
♡ 43認証, openid_connect, 認可, ID連携, パスキーもうOAuthの読み方で迷わない!母国語が異なる海外の専門家がOAuthと言っている動画を集めてみた
♡ 11OAuth保護されたAPIにアクセスするSPA
♡ 11OAuth, Auth0, Qiitaエンジニアフェスタ_Auth0OAuth登場前にあった複数サービス連携の課題🔑
♡ 1Security, OAuth, OAuth2.0, 認可, セキュリティ対策これからOIDC認証を学ぶ人におすすめの入門書、5選
♡ 1auth「OAuth徹底入門 セキュアな認可システムを適用するための原則と実践」のサンプルコードを動かしてみた
♡ 1OAuthOAuthの4つの役割を図解で理解する
♡ 0OAuth, OAuth2.0
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
AWS 本の選び方 - 全体像 / 構築 / 設計 / 運用 / セキュリティの 5 視点
AWS を学ぶ技術書の選び方を「全体像 / 構築 / 設計 / 運用 / セキュリティ」の 5 視点で整理。公式ドキュメントと本の役割分担、資格対策書の位置づけまで、2026 年 8 月時点の定番書で AWS 独学のルートを解説します。
体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版は初版と何が違うか - 買い直し判断ガイド
通称「徳丸本」こと体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版 (2018 年) と初版 (2011 年) の違いを出版社公表の改訂内容から整理。章の削除 / 新設 / 追加点の一覧と、初版所有者が買い直すべきかの判断基準を解説します。