安全なID連携のハウツー
2014/06/05  
OpenIDファウンデーション・ジャパン  
倉林林雅
倉林林  雅(通称:  kura)  
OpenID  ファウンデーション・ジャパン  
エバンジェリスト  
ヤフー株式会社  IDサービス  エンジニア  
ID厨  
@kura_̲lab
Armour on display in the War Gallery by Royal Armouries
ID・パスワードの管理理  
⾼高コスト
Armour  on  display  in  the  War  Gallery  by  Royal  Armouries
認証はIdPに任せよう!
OAuth・OpenID
Covert  Redirect?
Question  Mark  Block  by  Jared  Cherup
OAuth  2.0  Implicitフロー
Userʼ’s  
Browser
Source:    developers.facebook.com
Your  App
Source:    developers.facebook.com
Facebook
Source:    developers.facebook.com
アプリ表⽰示
Source:    developers.facebook.com
ダイアログ表⽰示
Source:    developers.facebook.com
access  token  取得
Source:    developers.facebook.com
APIリクエスト
Source:    developers.facebook.com
Covert  Redirect
254/365:  X  marks  the  spot  by  Addison  Berry
Source:    developers.facebook.com
悪意あるサーバ
Source:    developers.facebook.com
Weak  Point
Source:    developers.facebook.com
アプリ表⽰示
Source:    developers.facebook.com
ダイアログ表⽰示
Source:    developers.facebook.com
access  token  取得
Source:    developers.facebook.com
access  token漏漏洩
Source:    developers.facebook.com
GET /me
User Info
:
Profile  API取得
Source:    developers.facebook.com
APIの悪⽤用  
フィッシング
Covert  Redirect  
OAuth/OpenIDの脆弱性?
オープンリダイレクタ
の脆弱性
Marsmettnn  Tallahassee
オープンリダイレクタの脆弱性
Source:    developers.facebook.com
Covert  Redirect  対策

(オープンリダイレクタ対策)  
コールバックURLで外部サイトへ

リダイレクトしないようにする
(090/365)  January  22,  2010:  Can't  stop  the  music  by  Jason  Alley
ID界隈でのトレンド
Web  Trend  Map  4  (Detail)  /  20090914.10D.53870.P1  /  SML  by  See-‐‑‒ming  Lee
OpenID  Connect
♥
OpenID  Connect
OAuth  2.0  +  Identity  Layer  
2014.2.25  
OpenID  Connect  
仕様最終版へ!!
Nate  and  Birthday  Cake  (2  of  5)  by  Chris  Pencis
ご清聴ありがとう  
ございました

安全なID連携のハウツー