仕組みから学ぶ Web

認証 / セキュリティ

誰であるかを証明し、なりすましを防ぐ

認証は「セッションをサーバーが覚える」か「トークンに書いて持たせる」かの選択から始まる。この選択が、ログアウトの実装可能性・スケール特性・漏洩時の被害範囲をすべて決める。攻撃手法は、その選択の穴を突いてくる。

読み終わると、これに答えられるようになります

  • ?JWT を使うとなぜ即時ログアウトが難しくなるのか
  • ?SameSite=Lax だけで CSRF は防げるのか
  • ?アクセストークンを localStorage に置くと何が起きるのか