質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Cookie

HTTPにおけるCookieとは、クライアントのウェブブラウザ上に保存された一時的なデータを指します。クライアント側のJavaScriptでも、サーバー側のHTTPヘッダーでもクッキーの読み書き・修正・削除が可能です。

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

Twitter

Twitterは、140文字以内の「ツイート」と呼ばれる短文を投稿できるサービスです。Twitter上のほぼ全ての機能に対応するAPIが存在し、その関連サービスが多く公開されています。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

1回答

2845閲覧

【twitterAPI】twitteroauth認証によるログインで、自動ログインを実装したい

sanset

総合スコア186

Cookie

HTTPにおけるCookieとは、クライアントのウェブブラウザ上に保存された一時的なデータを指します。クライアント側のJavaScriptでも、サーバー側のHTTPヘッダーでもクッキーの読み書き・修正・削除が可能です。

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

Twitter

Twitterは、140文字以内の「ツイート」と呼ばれる短文を投稿できるサービスです。Twitter上のほぼ全ての機能に対応するAPIが存在し、その関連サービスが多く公開されています。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

0クリップ

投稿2015/10/23 16:12

編集2015/10/24 05:01

twitterアカウントを使用したログイン認証を作成しております。
以下の記述が使用しているログイン認証です。
twitterにて連携アプリを認証ボタンを押した際に返ってくる「callback.php」です。

php

1session_start(); 2 3//URLパラメータからoauth_verifierを取得 4if(isset($_GET['oauth_verifier']) && $_GET['oauth_verifier'] != ''){ 5 $sVerifier = $_GET['oauth_verifier']; 6}else{ 7 echo 'oauth_verifier error!'; 8 exit; 9} 10 11//リクエストトークンでOAuthオブジェクト生成 12$oOauth = new TwitterOAuth(CONSUMER_KEY,CONSUMER_SECRET,$_SESSION['requestToken'],$_SESSION['requestTokenSecret']); 13 14//oauth_verifierを使ってAccess tokenを取得 15$oAccessToken = $oOauth->getAccessToken($sVerifier); 16 17//取得した値をSESSIONに格納 18$_SESSION['oauthToken'] = $oAccessToken['oauth_token']; 19$_SESSION['oauthTokenSecret'] = $oAccessToken['oauth_token_secret']; 20$_SESSION['userId'] = $oAccessToken['user_id']; 21$_SESSION['screenName'] = $oAccessToken['screen_name']; 22 23//データベース接続 24try{ 25 $dbh = new PDO(DSN,DB_USER,DB_PASSWORD); 26}catch(PDOException $e){ 27 echo $e->getMessage(); 28 exit; 29} 30 31//ユーザー確認 32$sql ="SELECT * FROM users WHERE user_id = :id LIMIT 1"; 33$stmt = $dbh->prepare($sql); 34$stmt->execute(array(":id" => $_SESSION['userId'])); 35//↑ここでユーザー情報を取得してます。

ここで、自動ログイン認証のために、クッキーになにかしらユーザーを識別できる値を入れなくてはなりません。
ユーザー一覧のデータベースには、oauth_token、oauth_token_secret、user_id、screen_nameが入っており、どれかをクッキーに保存する必要があります。
この際に

PHP

1setCookie("token", $oAccessToken['oauth_token_secret'],time() + 60 * 60 * 24 * 15);

という処理を最後に追加し、次回以降15日間はクッキーが存在していたらoauth_token_secretで検索かけてユーザー確認をし自動ログインという仕様で作成しようと考えているのですが、
twitter APIが返すoauth_token_secretは、通常ですと誰からも知られることのない値になるのでしょうか。この仕様ですと、クッキーには常に同じ値が入ることになります。

あまりこの内容の記事などが見つけられなかったので、これがポピュラーなやり方か分かりません。この仕様でセキュリティ的に懸念される要素などございますか?教えていただけると幸いです。

また、上記の方法ではマズいという場合、代替案などあれば教えてくださると幸いです。(コードかコードが載ってあるブログで提案してくれるとありがたいです。)

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

自己解決

ouath情報をcookieにいれるのはセキュリティ上好ましくないことが分かりましたので
ワンタイムパスワード方式にすることにしました。

投稿2015/10/30 07:35

sanset

総合スコア186

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問