質問するログイン新規登録
Python

Pythonは、コードの読みやすさが特徴的なプログラミング言語の1つです。 強い型付け、動的型付けに対応しており、後方互換性がないバージョン2系とバージョン3系が使用されています。 商用製品の開発にも無料で使用でき、OSだけでなく仮想環境にも対応。Unicodeによる文字列操作をサポートしているため、日本語処理も標準で可能です。

Q&A

解決済

2回答

34133閲覧

FlaskでDigest認証をするとcurlでユーザーとパスワードを入れても認証されない

a_eui

総合スコア13

Python

Pythonは、コードの読みやすさが特徴的なプログラミング言語の1つです。 強い型付け、動的型付けに対応しており、後方互換性がないバージョン2系とバージョン3系が使用されています。 商用製品の開発にも無料で使用でき、OSだけでなく仮想環境にも対応。Unicodeによる文字列操作をサポートしているため、日本語処理も標準で可能です。

3グッド

10クリップ

投稿2021/06/26 17:36

編集2021/06/30 03:33

3

10

###前提・実現したいこと

Flaskで作ったWeb APIにDigest認証をかけた際、curlで正しいユーザー名とパスワードを指定したら認証できるようにしたい

発生している問題・エラーメッセージ

Flaskで作ったWeb APIにDigest認証をかけた際、curlで正しいユーザー名とパスワードを指定しても認証されません。何故なのでしょうか?
ブラウザでユーザー名とパスワードを入力した際はうまく認証され、正しいページが表示されます。

$ curl --digest -u a:a http://127.0.0.1:80 Unauthorized Access

該当のソースコード

下記のapi.py以外にDigest認証用の設定は特に行っておりません。apacheを使用しています。

api.py

1from flask import Flask, jsonify, abort, make_response, request 2from flask_httpauth import HTTPDigestAuth 3 4api = Flask(__name__) 5 6api.config['SECRET_KEY'] = 'secret key here' #ランダムな値を作成する 7auth = HTTPDigestAuth() 8 9#"id":"パスワード" 10users = { 11 "a": "a", 12 "b": "b" 13} 14 15@auth.get_password 16def get_pw(username): 17 if username in users: 18 return users.get(username) 19 return None 20 21@api.route('/') 22@auth.login_required 23def index(): 24 return "Hello, %s!" % auth.username() 25 26if __name__ == '__main__': 27 api.run(host='127.0.0.1', port=80)

バージョン

Python 3.7.3
Flask 1.0.2
Flask-HTTPAuth 4.4.0

###補足
ちなみにDigest認証からBasic認証に変更した時はcurlでもうまく表示されました。

ktl2018, sobajiro, tamura0425👍を押しています

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

これ実に不思議な現象だと思いました。ちなみに、wgetだと認証が通ります。wget、curl、Flask-HTTPAuthの内部を追いかけたところ、原因がわかりました。

Flask-HTTPAuthはopaqueというパラメータをセッションに保存しています。なので、Cookieが有効にならないと認証に失敗します。wgetはデフォルトでCookieを保存しませんが、Digest認証時のCookieは有効になるようです。一方、cURLはオプションを指定しないとCookieが有効になりません。

解決策としては、明示的にCookieを有効にすればよいと思います。

$ curl -c cookie.jar --digest -u "a:a" http://127.0.0.1:5000 Hello, a!

ただ、実験や学習目的ならよいのですが、セキュリティが目的ならDigest認証はお勧めしません。なぜなら、パスワードの安全な保存ができないからです。サンプルソースでも平文でパスワードを取り扱っていますが、Digest認証の場合、パスワードをハッシュ値で保存することができません。
なので、セキュリティ目的なら、HTTPSとBasic認証の組み合わせの方が安全です。

投稿2021/06/27 10:46

ockeghem

総合スコア11710

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

a_eui

2021/06/27 12:02 編集

ご丁寧な回答ありがとうございます。大変勉強になりました。 追加の質問で恐縮なのですが、curlでオプションを付け加える以外に、pythonファイルの内容に何か追加するなどしてCookieを有効にする方法はあるのでしょうか?
ockeghem

2021/06/27 12:03

Pythonなどサーバー側の操作でCookieを有効にする方法はありません。やるとすれば、Flask-HTTPAuthをカスタマイズしてopaqueのチェックを省くくらいです。セキュリティを弱める方向なので、お勧めできませんが。
a_eui

2021/06/27 12:08

承知いたしました。この度は大変勉強になりました。本当にありがとうございました。
guest

0

Web APIにDigest認証をかけた際、curlで正しいユーザー名とパスワードを指定しても認証されません。何故なのでしょうか?

投稿2025/06/22 04:18

chandis

総合スコア4

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.30%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問