×
情報セキュリティ

試験でのポイント

応用情報技術者試験において、OAuthはセキュリティ分野とWeb開発技術の双方で頻出です。最も重要なのは「認証(Authentication)」と「認可(Authorization)」の概念的な違いを整理することです。「OAuthは、ユーザーのパスワードを明かすことなく、特定のデータや機能へのアクセス権限(認可)をサードパーティ製アプリケーションに安全に渡すための規格である」という点をしっかりと押さえてください。また、トークンの種類として「アクセストークン(有効期限が短いアクセス用の鍵)」と「リフレッシュトークン(アクセストークンを再発行するための鍵)」の役割の違いについても理解が必要です。さらに、OAuth 2.0の認可フローの1つである「認可コードグラント(Authorization Code Grant)」において、なぜブラウザ経由で直接トークンを渡さず、一度「認可コード」を介してバックエンドから安全にトークンを取得するのか、といったセキュリティ設計の理由も出題のポイントになります。

関連する用語