要約
- 攻撃者は自分の端末から正規の端末間フローを開始し、本物の確認先とコードを利用者に渡せる。利用者が公式画面で認証・承認すると、攻撃者の端末に有効なトークンが発行される。
- 本人確認と依頼確認は別の証拠である。開始者、クライアント、消費端末、対象資源、権限範囲、操作、結果を承認前に結び、失効後は全リソースでセッションが終わったことまで確かめる必要がある。
店舗の表示端末を復旧するという電話を受けた担当者が、伝えられたコードを社用スマートフォンで入力する。開いたのは本物のサービスで、パスキーによる認証にも成功した。担当者は表示端末を有効にしたつもりで承認する。ところがコードを発行したのは、電話の相手が操作する別端末だった。
認証ログだけを見れば、むしろ質の高い成功事例に見える。
RFC 10027 は2026年8月にBCP 247として公表され、端末間認可とセッション移送を区別したうえで、異なるプロトコルをまたぐ攻撃と同一プロトコル内の攻撃を整理した。共通点は、要求を始める消費端末と、人が認証する認可端末の間にある未認証の文脈経路である。
コードは要求を指すが、その持ち主を証明しない
RFC 8628 のデバイス認可グラントでは、入力しにくい端末がデバイスコードとユーザーコードを取得し、別端末での確認方法を表示しながら認可結果をポーリングする。テレビやCLIには合理的な設計だが、人が運ぶコードに端末の意味まで含まれるわけではない。
短寿命、一回限り、重複しないコードは推測や再利用を減らす。しかし対話中の攻撃者は、利用者を納得させた後に新しいコードを生成できる。期限内に最初の承認を受け取ればよく、「再利用されていない」と「本人が開始した」は同義ではない。
OAuth 2.0 はクライアント、リソース所有者、認可サーバー、リソースサーバーを分離する。PKCE はコードを取得したクライアントの検証子を確認するが、利用者がそのクライアントを意図したことまでは確認しない。攻撃者のクライアントなら、正確な結合が誤った相手への発行を守る。
フィッシング耐性は取引文脈まで運ばない
WebAuthn Level 3 によるオリジン結合の認証は、偽サイトへの資格情報入力を防ぎやすい。ここでは利用者が本物のオリジンにいるため、その強みは保たれたまま攻撃が進む。認証は誰がどの認可サーバーに応答したかを示すが、遠隔の端末、依頼者、対象、範囲、不可逆な操作について利用者が何を理解したかは示さない。
RFC 10027は、端末制約で強い代替手段を使えない場合に限ってRFC 8628の利用を勧め、機密性・価値・業務重要性の高い資源では避けるよう示す。事前登録した消費端末や、認証してから要求を開始する設計は、任意端末による開始を防げる場合がある。
近接性は補助信号にすぎない。携帯回線やWi-Fiでは隣の端末が遠く見え、VPNや中継、位置偽装では遠隔端末が近く見える。位置・端末情報の収集にはプライバシー費用もある。別経路確認も、その情報自体が転送されれば崩れる。どの事実を、誰が、どの要求IDと比較したかを残さなければならない。
発行後の保護は、誤った同意を訂正しない
DPoP はアクセストークンをクライアントの鍵に結び、盗まれたトークンの持ち運びを難しくする。だが攻撃者が認可された消費端末と鍵を支配していれば、DPoPは誤って与えられた権限をその端末だけが使えるようにする。RFC 9700 のOAuth 2.0安全策も重要だが、署名済み結果から人の意図を復元するものではない。
OpenID CIBA は見えるコードを利用者が運ぶ必要をなくし、この攻撃面を狭める。一方、利用者識別子を知る依頼者が認可通知を起こせるため、大量要求、承認疲れ、偽サポートの誘導は残る。
復旧では、トークン・イントロスペクション、失効、CAEP のイベントが役立つ。失効APIの成功やイベント送信は開始証拠であり、キャッシュされた認可、派生セッション、更新トークン系列がすべて停止した証拠ではない。
人が判断できた内容を台帳にする
要求ID、開始時刻と開始者、client IDとソフトウェア版、消費端末のID・登録・信頼状態、認可端末と認証方式、コードのハッシュと寿命、移送経路、近接信号に加え、承認画面に表示した依頼者、端末、資源、範囲、操作、宛先、不可逆な結果を保存する。
発行後はトークン系列と確認鍵を各リソースサーバーでの使用に結び、拒否、異常、失効、イントロスペクション、CAEP送達・確認、セッション終了を別々に記録する。「本物の利用者が認証した」「要求元端末が信頼された」「意図した端末だけが使った」「復旧が完了した」は同じ状態ではない。
Heng Luの稼働するコードを優先する原則に従えば、方針文書より、実際にトークンを使うクライアントとアクセスを許すリソースサーバーが運用上の真実を決める。最小の初期仕様と地域化された将来判断は、証拠項目だけを共通化し、近接性や端末信頼の方式は現場で選ぶ構造に適している。形式的支配と実際的支配の区別では、認可サーバーが形式的権利を発行しても、鍵と生きたセッションを持つ側が実際の支配者となる。
正規画面は本人を確認した。次に確認すべきは、権限の行き先である。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
