既存の Web サービスにパスキー(WebAuthn / FIDO2)ログインを追加するための、設計方針の提示と実装支援を行います。
■ こんな方に
・フィッシング対策としてパスキーを入れたいが、何から手をつければよいか分からない
・ライブラリのサンプルは動いたが、既存のログインとどう組み合わせるか迷っている
・複数のサブドメインやアプリで認証を共通化したい
・登録したはずの鍵でログインできない・検証でエラーになる
・機種変更や鍵紛失時のリカバリをどう設計すればよいか決められない
■ ご提供すること
・現在の認証方式を拝見し、パスキーをどう合流させるかの方針を提示
・登録(attestation)・認証(assertion)のフローと、サーバー側で保持すべきデータの設計
・RP ID の切り方(サブドメインや複数アプリで共通化する場合の注意点)
・パスワード・メール認証と併存させる場合のフォールバック設計
・鍵の紛失・機種変更時のリカバリ手順の検討
・実装で詰まっている箇所の原因特定と修正方針
・必要に応じて、PHP での参考実装のコード例をお渡しします
■ 私について
自身が運営する複数の Web サービスでパスキー認証を実装し、共通認証基盤として横展開しています。普段は素の PHP / MySQL でバックエンド開発を行っています。
■ ご用意いただくもの
・現在の認証の仕組み(使用言語・フレームワーク・セッションの持ち方)
・対応したいドメイン構成と、対象ブラウザ・端末
・詰まっている場合は、エラー内容と該当箇所のコード
■ お約束
・セキュリティの完全性を保証するものではありません。想定されるリスクも含めてご説明します
・分からないことは、推測ではなく「分からない」とお伝えします
・本番環境への直接の適用作業は含みません(手順とコードをお渡しします)
やり取りはトークルーム内で完結させていただきます。まずは現状をお聞かせください。
ご購入前に「見積り・相談」から、現在の認証の仕組み(使用言語・フレームワーク)と、実現したいことをお知らせください。対応可能かを先に確認いたします。
【対応時間】
平日は 21時〜24時、土日は日中に対応しています。日中のご連絡は返信が遅れることがありますが、24 時間以内には必ずご返信します。緊急度の高い障害対応(即日・深夜の即応)はお受けできません。
【情報の取り扱い】
お預かりしたコードや情報は、対応完了後すみやかに破棄します。第三者に共有することはありません。やり取りはトークルーム内で完結させていただきます。
【お受けできないこと】
・セキュリティの完全性の保証や、第三者証明となる監査報告書の発行
・本番サーバーへの直接の適用作業
・認証基盤全体の新規構築(別途ご相談ください)
ご不明な点は購入前にお気軽にご質問ください。