Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
JWT完全に理解しよう-公開鍵編-.pptx.pdf
Search
dach
June 24, 2021
Technology
0
630
JWT完全に理解しよう-公開鍵編-.pptx.pdf
dach
June 24, 2021
Tweet
Share
More Decks by dach
See All by dach
dbt_ベストプラクティス_完全に理解した.pdf
dach
2
810
プロジェクトマネージャーと炎の回避術
dach
0
860
SLO_By_Google_Cloud_Monitoring
dach
0
160
状態遷移テスト完全に理解しよう.pdf
dach
0
780
JWT完全に理解しよう-認証編-.pptx.pdf
dach
0
710
チームの垣根を越境する_チーム間交換留学
dach
0
67
設計書のないサービスとの付き合い方.pptx.pdf
dach
0
170
designからWebページを作るやりかた完全に理解した.pdf
dach
1
300
チャレンジコーナー__DFDのモブプロ.pdf
dach
1
2.8k
Other Decks in Technology
See All in Technology
Devinで模索する AIファースト開発〜ゼロベースから始めるDevOpsの進化〜
potix2
PRO
8
3.5k
ブラウザのレガシー・独自機能を愛でる-Firefoxの脆弱性4選- / Browser Crash Club #1
masatokinugawa
1
490
彩の国で始めよう。おっさんエンジニアから共有したい、当たり前のことを当たり前にする技術
otsuki
0
150
【Λ(らむだ)】最近のアプデ情報 / RPALT20250422
lambda
0
110
クォータ監視、AWS Organizations環境でも楽勝です✌️
iwamot
PRO
1
320
4/17/25 - CIJUG - Java Meets AI: Build LLM-Powered Apps with LangChain4j (part 2)
edeandrea
PRO
0
120
サーバレス、コンテナ、データベース特化型機能をご紹介。CloudWatch をもっと使いこなそう!
o11yfes2023
0
180
AWS Control Towerを 数年運用してきての気づきとこれから/aws-controltower-ops-tips
tadayukinakamura
0
160
YOLOv10~v12
tenten0727
4
960
ビジネスとデザインとエンジニアリングを繋ぐために 一人のエンジニアは何ができるか / What can a single engineer do to connect business, design, and engineering?
kaminashi
0
100
4/16/25 - SFJug - Java meets AI: Build LLM-Powered Apps with LangChain4j
edeandrea
PRO
2
120
エンジニアリングで組織のアウトカムを最速で最大化する!
ham0215
1
100
Featured
See All Featured
Music & Morning Musume
bryan
47
6.5k
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
32
2.2k
Into the Great Unknown - MozCon
thekraken
37
1.7k
Stop Working from a Prison Cell
hatefulcrawdad
268
20k
It's Worth the Effort
3n
184
28k
Building a Scalable Design System with Sketch
lauravandoore
462
33k
The Power of CSS Pseudo Elements
geoffreycrofte
75
5.8k
実際に使うSQLの書き方 徹底解説 / pgcon21j-tutorial
soudai
178
53k
Raft: Consensus for Rubyists
vanstee
137
6.9k
Visualizing Your Data: Incorporating Mongo into Loggly Infrastructure
mongodb
45
9.5k
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
13
1.4k
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
30
2k
Transcript
JWT 完全に理解しよう ~公開鍵編~ @dach
Why speak Today?
Playback last Challenge corner JWT • 何ができるか:トークンを使ったセキュリティーの実現、自己完結型・安全 • 何故必要か:JSONを構造化できる、シンプルかつわかりやすくするため
• どのような時につかうか:ユーザー認証、改竄の有無を確認するため、 • 初登場: • 開発者: • 特徴: ◦ ◦ 出典:公式サイト
どげんかせんといかん Thinking
Today’s goal JWTを完全に理解する「為の技術を理解する」
Who is me? EasyEasy icon チキン南蛮 VRM ID: @dach JOB:
Eng (PM / カイゼン屋) Twitter: i-dach qiita: i-dach
Learn JWT
At First
コンパクトな形式のJSONWeb Tokenは、ドット(.)で区切られた3つの部分で構成されています。 • ヘッダ • ペイロード • 署名 したがって、JWTは通常次のようになります。 xxxxx.yyyyy.zzzzz
(公式サイトより) What's JWT structuer
JSON Web Token(JWT)はオープンスタンダード(RFC 7519)であり、当事者間で情報をJSONオブジェクトとして安全に送信する ためのコンパクトで自己完結型の方法を定義しています。この情報はデジタル署名されているため、検証および信頼できます。JWT は、シークレット(HMACアルゴリズムを使用)またはRSAまたはECDSAを使用した公開鍵と秘密鍵のペアを使用して署名できま す。 (公式サイトより) What's JWT
デジタル署名 Keywords シークレット RSA 公開鍵 / 秘密鍵
How to use 承認: これは、JWTを使用するための最も一般的なシナリオです。ユーザーがログインすると、後続の各リクエストにはJWTが含まれ、 ユーザーはそのトークンで許可されているルート、サービス、およびリソースにアクセスできるようになります。シングルサインオン は、オーバーヘッドが小さく、さまざまなドメイン間で簡単に使用できるため、現在JWTを広く使用している機能です 情報交換: JSON Web
Tokenは、当事者間で情報を安全に送信するための優れた方法です。JWTは、たとえば公開鍵と秘密鍵のペアを使用 して署名できるため、送信者が本人であると確信できます。さらに、署名はヘッダーとペイロードを使用して計算されるため、コンテン ツが改ざんされていないことを確認することもできます。 (公式サイトより) 承認 Keywords シングルサインオン
デジタル署名 Keywords シークレット RSA 公開鍵 / 秘密鍵 承認 シングル サインオン
デジタル署名 Keywords シークレット RSA 公開鍵 / 秘密鍵 承認 シングル サインオン
this
Next: Cryptography
Do you understand "Cryptography"? 秘伝のタレを 継承をしたい...
Do you understand "Cryptography"? 口頭 秘伝のタレは 「りんご」を入れる んや ええこと 聞いたわ!
Do you understand "Cryptography"? 口頭 秘伝のタレは 「りんご」を入れる んや ええこと 聞いたわ!
Do you understand "Cryptography"? 口頭 秘伝のタレは XXを入れるんや XXってなんやね ん!
Other threats 盗聴 改ざん なりすまし 否認
Once upon a time... 出典: wikipedia(スタキュレー暗号)
Once upon a time... 出典: wikipedia(スキュタレー暗号) 棒 (鍵) 巻いた状態 (平文)
巻く前 (暗号文)
Symmetric cryptograpy
Symmetric Cryptography 平文 暗号文 鍵 暗号アルゴリズム 鍵 暗号アルゴリズム 暗号文 平文
What’s problem of Symmetric Cryptography ? 伝送 秘タ「ご 入ん 伝レり」
れや のはん をる 鍵 これで完璧や 盗られても 問題ないで
What’s problem of Symmetric Cryptography ? 伝送 秘タ「ご 入ん 伝レり」
れや のはん をる この店長は スキュタレー暗号を使っ てるな 鍵 これだったらブルート フォースアタックで 楽勝や
What’s problem of Symmetric Cryptography ? 伝送 秘タ「ご 入ん 伝レり」
れや のはん をる この経路で鍵さえ盗 れば私の勝ち! 鍵
Thinking 片方だけ渡せば ええんちゃう?
What’s problem of Symmetric Cryptography ? 伝送 なんやこれ、怖っ 鍵 秘タ「ご
入ん 伝レり」 れや のはん をる
What’s problem of Symmetric Cryptography ? 伝送 鍵 秘タ「ご 入ん
伝レり」 れや のはん をる 鍵もろたでーw
Thinking どうすれば安全に鍵を 渡せるだろうか...
Public-key cryptograpy
Public-key Cryptography 平文 暗号文 公開鍵 暗号アルゴリズム 秘密鍵 暗号アルゴリズム 暗号文 平文
鍵は2つとも 私が作ります 公開鍵
How will it get better? 伝送② 秘タ「ご入ん 伝レり」れや のはんをる 公
開 鍵 伝送① 秘 密 鍵 公 開 鍵 秘伝のタレは 「りんご」を入 れるんや 秘タ「ご入ん 伝レり」れや のはんをる
How will it get better? 伝送② 秘タ「ご入ん 伝レり」れや のはんをる 公
開 鍵 伝送① 秘 密 鍵 公 開 鍵 秘伝のタレは 「りんご」を入 れるんや 秘タ「ご入ん 伝レり」れや のはんをる 2つ盗れても ようわからんぞ
RSA 平文 暗号文 公開鍵 E, N 平文 mod N 秘密鍵
D, N 暗号文 mod N 暗号文 平文 E D 大きな素因数分解と等価
Thinking 分析するのはしんど い... どうすればレシピがわ かる?
man-in-the-middle attack 伝送② 秘タ「ご入ん 伝レり」れや のはんをる 公 開 鍵 伝送①
秘 密 鍵 公 開 鍵 秘伝のタレは 「りんご」を入 れるんや 秘タ「ご入ん 伝レり」れや のはんをる 公開鍵GET! ぼくの 公開鍵
man-in-the-middle attack 伝送② 秘タ「ご入ん 伝レり」れや のはんをる 公 開 鍵 伝送①
秘 密 鍵 公 開 鍵 秘伝のタレは 「りんご」を入 れるんや 秘タ「ご入ん 伝レり」れや のはんをる これで自分の秘 密鍵で復号でき る!!
man-in-the-middle attack 伝送② 秘タ「ご入ん 伝レり」れや のはんをる 公 開 鍵 伝送①
秘 密 鍵 公 開 鍵 お前はクビだ お 前 は ク ビ だ ついでに嘘の情 報送ってやろw お 前 は ク ビ だ なんでや!!
Thinking どうすれば盗られても 問題ない状態にできる のか...
Authentication Next time
Conclusion
Conclusion • JWTを理解するには前提知識を理解しておく必要があるよ • 対称暗号は強固だけど鍵配送に問題があるよ • 公開鍵暗号だけだとman in the middleされたらバレちゃうよ
Thanks