質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

87.51%

Facebookなどのログイン認証

受付中

回答 1

投稿

  • 評価
  • クリップ 1
  • VIEW 1,505

score 183

アプリのログイン認証のセキュリティについての質問です。

FacebookやTwitterなど様々なアプリがあります。

そのほとんどが初回にIDとパスワードを入力しログインしたら、
それ以降はログイン画面などが表示されることは基本的にないかと思います。

この処理自体は初回ログイン時に発行したトークンなどを、
アプリのCookieとサーバーに保持しておき、
アプリを開いた際に自動で認証するようになっているのかと思います。
(この辺りも違えば、教えてください)

有効期限などがあるかどうかはアプリによるのですが、
少なくともFacebookやTwitterは数ヶ月単位で
ログイン認証のためのトークンは有効になっているかと思います。

このトークン自体をずっと一緒にしておくことは、
セッション乗っ取りなどの危険もあるので、
内部的にはログイン認証のたびに新しく発行し直すとしても、
次に発行されるまではトークンは有効になっているかと思います。

となると、XSSなどで
そのトークンをなんらかの方法で奪われてしまえば、
非常に危険かと思っています。

XSSなどで奪われれば言うと、
XSSなんて脆弱性があるのが問題という話になると思うのですが、
仮にXSSなどのセキュリティ対策をしておけば、
こういった自動認証方法での
ログイン認証も問題ないという考え方なのでしょうか。

この辺りって一般的に、
どういう仕組みになっているんでしょうか。

自動ログイン認証が便利なのはわかりますが、
セキュリティ的に言えば非常に危ないのでは?と
考えてしまいます。
  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 過去に投稿した質問と同じ内容の質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 1

+1

XSS対策としては、CookieにHttpOnly属性を付与しておく方法があります。設定しておいた場合、JavaScriptからこのクッキーの値を取得できなくなるので、XSSが起きる場合はブラウザもしくはHttpOnlyを付け忘れたクライアントのバグ、ということになります。もちろん、HTTP自体を盗聴されては元も子もないので、さらに完璧を目指すならHTTPS+CookieのSecure属性、というのも必要となります。

そして、自動ログイン用のクッキーはそれ以外の目的で使わない、ということもポイントでしょう。

僕が考える最強の自動ログイン方法

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2015/09/24 18:03

    ご回答ありがとうございます。勉強になります。

    もし分かれば教えていただきたいのですが、
    スマフォアプリはページ自体が
    端末のローカルに保存されているかと思います。
    (/data/data以下)

    普通にハイブリッドアプリで作った場合には、
    各画面がindex,html、page1.html、page2.html
    のように分かれて保存されている。

    基本的にCookieのHttpOnly属性やSecure属性などを扱うには、
    Webページでないといけませんよね?

    そうすると今回のような場合はログイン画面など一部ページだけでも、
    サーバーにおいておく必要があるということでしょうか?

    もし、分ければ教えていただけば幸いです。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 87.51%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る