Cookieãšã»ãã·ã§ã³ã®éãã¯ïŒãã°ã€ã³ç¶æ ã»JWTã»å®å šãªç®¡ç
Cookieã»ã»ãã·ã§ã³ã»JWTã圹å²ã§æŽç
| çšèª | æ åœããããš | åæã«äœ¿ããäŸ |
|---|---|---|
| Cookie | ãã©ãŠã¶ã§ä¿åããæ¡ä»¶ã«åãèŠæ±ãžéã | ã»ãã·ã§ã³IDãããŒã¯ã³ã®åãæž¡ã |
| ãµãŒããŒåŽã»ãã·ã§ã³ | IDãåºã«å©çšè ã®ç¶æ ã管ç | IDãCookieã§éã |
| JWT | ã¯ã¬ãŒã ãããŒã¯ã³åœ¢åŒã§è¡šã | 眲åä»ãJWTãCookieã§éãèšèšããã |
Cookie屿§ã ãã§ã¯å®çµããªã
- SecureïŒå®å šãªéä¿¡çµè·¯ã§éãæ¡ä»¶ãä»ãããå€ã®æå·åãæš©é確èªã§ã¯ãªãã
- HttpOnlyïŒã¹ã¯ãªããã«ããCookieã®èªã¿åããå¶éãããXSSå šäœã¯é²ããªãã
- SameSiteïŒã¯ãã¹ãµã€ãèŠæ±ã§ã®éä¿¡ãå¶éãããå€ã«ãã£ãŠåäœãéãããã°ã€ã³é£æºã«ã圱é¿ããã
CSRF察çãé©åãªDomainã»Pathãæå¹æéããµãŒããŒåŽã®å€±å¹ãèšèšããŸãããã°ã€ã³æãæš©éãå€ãããšãã¯ã»ãã·ã§ã³IDãæŽæ°ããã»ãã·ã§ã³åºå®æ»æãé²ããŸãã
ããã°ã¢ãŠãããã®ã«äœ¿ããããé²ã
Cookieããã©ãŠã¶ããæ¶ãããšãšããµãŒããŒåŽã§IDãããŒã¯ã³ãç¡å¹ã«ããããšã¯å¥ã§ãããã°ã¢ãŠãåŸã«ä»¥åã®èªèšŒæ å ±ãåå©çšã§ããªãããæéåããæš©é倿Žãåæ ããããã確èªããŸããå ·äœçãªæéã¯äžåŸã®åæ°ã§ã¯ãªããæ±ãæ å ±ãšå©çšäœéšã«å¿ããŠæ±ºããŸãã
åèè³æ
ç¢ºèªæ¥ïŒ2026幎9æ27æ¥ã補åã®ä»æ§ã»æéã»å¯Ÿå¿ç°å¢ã¯å°å ¥æã«ã確èªããŠãã ããã
-
OWASP: Session ManagementïŒCookie屿§ãæéãã»ãã·ã§ã³æŽæ°ãšå€±å¹ã
-
RFC 7519: JWTïŒçœ²åã»MACã»æå·åã®åºå¥ã
-
OpenID Connect CoreïŒOAuth 2.0äžã®èªèšŒã¬ã€ã€ãŒã
-
MDN: Set-CookieïŒCookie屿§ãšãã©ãŠã¶ã®ã»ãã·ã§ã³åŸ©å ã