古い JWT 検証側は新しい制限クレームを無視するので、制限は scope を絞って表す

JWT の仕様は、検証側が理解できないクレームは無視するよう定めています。権限を与えるクレームなら無害ですが、制限するクレームでは危険です。クライアントの種類ごとに持てる権限の上限を決める4つの設計を、小さな発行者と3種類の検証側で試し、僕が選ぶ設計を示します。

2026年9月17日 | 9 min

認証としてよいことを分ける

API の認証とロールベース認可を、主体・経路ごとの権限・人とマシンの認証情報に分けて設計する方法を説明します。

2026年8月11日 | 13 min