セキュリティと信頼 Jul 11, 2026 at 17:195ブックマークに追加

人気のHNスレッドが再び問いかける:2026年にアプリをどのように認証すべきか?もはや答えは「JWT + リフレッシュトークン」ではない。整理された概観。
2026年には、Webアプリケーションの「正しい」認証方法は2つの質問で決まります:(1) B2Cの一般消費者向けアプリか、それともB2BのSaaSか? (2) 独自のIdP(アイデンティティプロバイダー)を運用する準備ができているか、それともプロバイダーに委ねるか? 2020年代中期のパターン(JWTステートレス + localStorageでのリフレッシュ)は、正当な理由により時代遅れとなっています。
HNのスレッドでは古典的な議論が繰り広げられ、興味深い収束点に達しました。ほとんどのアプリにとって、2026年の実用的なスタックは次のとおりです:
構造的に変化したのは3つのポイントです。1つ目:機密トークンのlocalStorage廃止(XSSによる完全な侵害リスクがあるため、もはや議論の余地なし)。2つ目:Passkeysの成熟 - Google、Apple、Microsoftを含む主要エコシステムで普及率が臨界点を超えました(詳細な数字は公開されていませんが)。3つ目:Clerk、WorkOS、Auth0などのIdPホスティングサービスが、SSO/SCIM/Passkeysをオールインワンで提供しており、5人未満のチームが再実装するメリットはありません。
Secure; HttpOnly; SameSite=Lax; __Host-プレフィックス。権限昇格時に毎回ローテーション。3つのポイントにまとめられます。1つ目:2026年に新規で始める場合、規制上の理由がない限りプロバイダー(Clerk、WorkOS、Stack Auth)を選択。エンジニアリングの時間を節約し、製品開発に注力できます。2つ目:JWT-in-localStorageのレガシースタックをお持ちの場合、サーバーセッションCookieへの移行計画を立てましょう。これは見た目の問題ではなく、セキュリティ上の優先事項です。3つ目:Passkeysは実用段階にあります。現在はオプションとして有効化し、2027年までにエンタープライズで義務化することを検討。注目すべきは、Passkeysのマルチプラットフォーム標準化(B2Bの真の障壁)。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?
Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?
Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?
Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?
Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?
Les passkeys sont-ils vraiment fiables pour les très grosses applications ?