Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
FAPIの立ち位置はどう変わる? ~多様化するユースケースを支えるセキュアAPIエコノミー~
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
ritou
August 26, 2026
Technology
60
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
FAPIの立ち位置はどう変わる? ~多様化するユースケースを支えるセキュアAPIエコノミー~
下記イベントの登壇資料です。
OpenID Summit Tokyo 2026 Special Edition
https://www.openid.or.jp/summit/2026/
ritou
August 26, 2026
More Decks by ritou
See All by ritou
“ID沼入口” - 基本とセキュリティから始める、考え続けるためのID管理技術勉強会 告知&イントロ
ritou
0
670
認証認可だけじゃない! ID管理の構成要素と ライフサイクルを意識しよう
ritou
1
870
[PR] はじめてのデジタルアイデンティティという本を書きました
ritou
2
1.5k
“パスワードレス認証への道" ユーザー認証の変遷とパスキーの関係
ritou
2
7.6k
パスキー導入の課題と ベストプラクティス、今後の展望
ritou
12
9.4k
Password-less Journey - パスキーへの移行を見据えたユーザーの準備 + α
ritou
1
210
Password-less Journey - パスキーへの移行を見据えたユーザーの準備 @ AXIES 2024
ritou
4
1.9k
OIDF-J EIWG 振り返り
ritou
2
130
そのQRコード、安全ですか? / Cross Device Flow
ritou
4
720
Other Decks in Technology
See All in Technology
Meet AgentCore Identity Consent Portal
hironobuiga
3
190
自主式軟體工廠
philipz
0
220
20260930_Gemma4_Hands-on
tsho
0
220
Datadog の学び方 - あるいは、オブザーバビリティを学ぶとは何か
mananyuki
1
440
おそらく日本で唯一のDevRelインターン生として
husengs7
0
170
サーバーフルコンピューティング?AWS Lambda
iwatatomoya
1
240
AI時代だからこそ推したい!Gitコマンド再入門
munakata
0
150
FinTech 1-2 : Overview of FinTech
ks91
PRO
0
150
組み立てて楽しむ AWS Blocks 入門
kmiya84377
0
210
個別開発で終わらせない。 現場の課題をプロダクトの強さに変える StockmarkのFDE
ktkrhr
0
590
AI駆動開発、viviONの1年 ── うまくいったこと・いかなかったこと
vivion
0
240
ai_cording_with_k8s_knowledge.pdf
mochizuki875
1
280
Featured
See All Featured
[Rails World 2026] Durable orchestration on Rails: from continuation to workflow
palkan
1
470
Navigating Weather and Climate Data
rabernat
0
550
The World Runs on Bad Software
bkeepers
PRO
72
12k
Mozcon NYC 2025: Stop Losing SEO Traffic
samtorres
1
570
End of SEO as We Know It (SMX Advanced Version)
ipullrank
3
4.4k
New Earth Scene 8
popppiees
4
2.6k
Leadership Guide Workshop - DevTernity 2021
reverentgeek
1
380
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
68
58k
Test your architecture with Archunit
thirion
2
2.4k
Code Review Best Practice
trishagee
74
20k
WCS-LA-2024
lcolladotor
0
840
世界の人気アプリ100個を分析して見えたペイウォール設計の心得
akihiro_kokubo
PRO
74
42k
Transcript
FAPIの立ち位置はどう変わる? 多様化するユースケースを支える セキュアAPIエコノミー 伊東 諒 (いとう りょう@ritou) OpenIDファウンデーション・ジャパン エバンジェリスト 2026/8/26
OpenID Summit Tokyo 2026 Special Edition 1
今回お話する内容 • FAPIについて • AI エージェント時代におけるAPIの提供スタイルの変化 • FAPIの立ち位置はどう変わるのか 2
FAPIについて 3
FAPI (Financial-grade API) • OAuth: アクセストークンを用いて同期的/非同期なリソースアクセスを実現 するためのフレームワーク • OIDC: 同期的/非同期にエンドユーザーの属性情報を提供するための仕組み
• FAPI: OAuth 2.0 / OpenID Connectを高いセキュリティが求められるAPI 向けにプロファイルした仕様群 • 自由度を制約することで特定の攻撃への耐性と相互運用性を高める • “金融”以外にも適用可能 4
FAPIでは何がどのように強化されるのか • OAuthで実装者に委ねられていた部分を、FAPIではセキュリティ要件として 明確化 • 認可リクエスト/レスポンスの保護 • Sender-Constrained Token: 盗難対策
• Message Signing: 署名による否認防止 5
FAPI 2.0の仕様群 • FAPI 2.0 Security Pro le: FAPI 2.0の中核となる高セキュリティOAuthプ
ロファイル • FAPI 2.0 Attacker Model: FAPI 2.0が想定する攻撃者モデル • FAPI 2.0 Message Signing: OAuth/OIDCの各種リクエスト・レスポンス への署名による非否認性の強化 fi 6
FAPI 2.0のポイント • Simpler: FAPI 1.0から整理・簡素化 • Stronger: OAuth Security
BCP等を取り込み、より強固に • Broader: 金融以外の高価値APIにも適用可能 • Interoperable: Certi cationによって実装間の相互運用性を確認 fi 7
8
API提供スタイルの変化 「自サービスの機能を他のサービスに提供しよう」となった時 9
これまでのAPI提供スタイル • 固定的な連携シナリオ、ワークフロー • リソース単位よりも「一連の手続き」のパッケージ化: 「専用API」も • 境界防御によるアクセス管理の簡略化: アクセス元の環境、端末による制限 10
AIエージェント時代のインパクト • 自律的アクセス: 例) スケジュール確認 -> 経路検索 -> 決済の場合にどのよう にアクセス許可を行う?
• トークン漏洩、不正利用リスクの増大: Confused Deputy攻撃など • 境界防御の無効化: アクセス元の制限が困難に? 11
これから求められるAPI提供スタイル • より柔軟、動的なワークフロー • リソース単位の機能提供 • 連続的、複合的な利用を想定: セキュリティレベルの底上げ、APIのレートリ ミットや課金の扱い •
ゼロトラストの本格導入と最小権限の原則: 対象は人間(端末)からAIエージェ ントへ。厳格なアクセスポリシーの定義と運用が求められる 12
FAPIの立ち位置はどう変わるのか 13
これまでのFAPIの立ち位置 • 手続きをまとめた個別のAPI あるいは 高セキュリティが求められるAPI群 に ピンポイントで適用 • 決済系のAPIや個人情報を扱うAPIなど提供するサービスの内容、想定する 脅威によって選択される
• 高コストな特殊要件としての認識 • 境界防御による代替も 14
これからのFAPIの立ち位置 • Future-grade API: AIエージェント時代のあらゆるAPIアクセスを支えるベ ースライン • 同時に必要となる他の仕様群と合わせて導入が進む • エンドユーザーからAI
Agent、AI Agentからツールへの権限委譲 • アクセスポリシーの定義、運用 15
FAPI-friendlyになるためにできること • 自サービスの高セキュリティAPIの見直し: 一連の手続きからリソース単位へ の機能分解、再設計は必要か? • FAPI 2.0のプロファイルを評価 • 対象となる攻撃、保護の対象を確認
• 認可サーバー、リソースサーバーそれぞれの対応コストを見積もり 16
17