【おーおーすぴくし】
OAuth PKCE とは?
公開:
💡 認証コードに南京錠をかけて安全に受け取る仕組み
📌 このページのポイント
ペンギン先生、PKCEって何のためにあるの?
認可コードって横取りされることがあるんだね!
じゃあPKCEはそれをどうやって防ぐの?
横取りした人はcode_verifierを知らないから、トークンに交換できないんだね!
正解!PKCEは「先に鍵の形(ハッシュ)を登録しておいて、後で鍵の実物(元の値)を提示させる」南京錠のような仕組みだよ。RFC 7636として標準化されていて、クライアントシークレットを安全に保管できないパブリッククライアントでは必須とされているんだ。
SPAやスマホアプリを作るときは必ず使わないといけないんだね!
📖 おまけ:英語の意味
「Proof Key for Code Exchange」 = コード交換のための証明鍵
💬 「証明鍵(Proof Key)でコード交換(Code Exchange)を守る」という直球な名前だよ