Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
はてなアカウント基盤 State of the Union
Search
cockscomb
June 30, 2026
Programming
1.4k
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
はてなアカウント基盤 State of the Union
cockscomb
June 30, 2026
More Decks by cockscomb
See All by cockscomb
jq at the Shortcuts
cockscomb
1
2.1k
GraphQL放談
cockscomb
4
2.1k
GraphQL Highway
cockscomb
28
8.8k
吉田を支える技術
cockscomb
0
2.5k
コーポレートサイトを静的化してAmplify Consoleにデプロイする
cockscomb
0
3.5k
ユーザインターフェイスと非同期処理
cockscomb
5
2.1k
GUIアプリケーションの構造と設計
cockscomb
10
10k
イカリング2におけるシングルページアプリケーション
cockscomb
2
7.7k
あなたの知らない UIKit の世界 — UITableView に UITextView を置きたい
cockscomb
1
7.6k
Other Decks in Programming
See All in Programming
人間の目はかわらない、だからJPEGは30年もつ
yuzneri
12
17k
Built Our Own Background Agent at LayerX #aidevex_findy
layerx
PRO
9
3.8k
『コードを書く以外の』エンジニアリング〜課金基盤移行プロジェクト推進のためのTips4選
yuriko1211
0
560
Claude Opus 4.6以後の受託開発エンジニアの変化(Claude Code開発ノウハウ大公開スペシャルbyクラスメソッド)
iidatakuma
1
900
komatsuna「分散システムにおけるバグ分析手法」
komatsunaqa
0
140
地域 SRE コミュニティ最前線 - ホンマでっかSRE勉強会
tk3fftk
0
290
SREの積み重ねがAI駆動開発のガードレールになった ― 7つの実践/SRE Guardrails The 7
tomoyakitaura
9
5.8k
AIが無かった頃の素敵な出会いの話
codmoninc
1
300
これって Effect でできたのでは? / TSKaigi Mashup Kansai #2
susisu
0
110
yield再入門 #phpcon
o0h
PRO
0
830
Augmenting AI with the Power of Jakarta EE
ivargrimstad
0
310
ルールを書いて終わらせないハーネスエンジニアリング
yug1224
4
1.8k
Featured
See All Featured
What does AI have to do with Human Rights?
axbom
PRO
1
2.3k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
HDC tutorial
michielstock
2
760
A Modern Web Designer's Workflow
chriscoyier
698
190k
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
67
56k
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
240
Google's AI Overviews - The New Search
badams
0
1.1k
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.5k
Test your architecture with Archunit
thirion
1
2.3k
Design of three-dimensional binary manipulators for pick-and-place task avoiding obstacles (IECON2024)
konakalab
0
500
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
34
2.8k
The Anti-SEO Checklist Checklist. Pubcon Cyber Week
ryanjones
0
190
Transcript
はてなアカウント基盤 State of the Union id:cockscomb 2026/06/30 Hatena Engineer Seminar
1
id:cockscomb 加藤 尋樹 チーフエンジニア SPFのテックリード/サブマネージャー 勤続13年 2
サービスプラットフォームチーム 略称 — SPF はてなサービスの基盤を司るチーム 3
はてなアカウント基盤 State of the Union アカウント基盤についての現況をお話しします 4
5 accounts.hatena.ne.jp/login
はてなのログイン はてなID+パスワード(+TOTP) パスキー Apple/Google/Xでログイン 6
パスキーと多要素認証に対応 はてなへのログインがパスキーと多要素認証に 対応し、よりセキュアになりました 多要素認証はTOTP (Time-based One-Time Password) 7
ログインフローを変えるには スマートフォンアプリでもログインしていた ネイティブアプリ初期の意思決定が見直されて いなかった 8
認証と認可 認証 向こう側にいるのは誰か確かめる 認可 クライアントに何を許すか決める 9
最高のアカウント基盤にしたい 「当たり前」を満たしたい サービスを豊かにする強靭なアカウント基盤 10
hatenaid 11
アカウント基盤の再構築 「hatenaid」プロジェクト Perl→Go 認証と認可の整理 将来にわたる改善のためのヘッドルームの確保 12
標準に倣う ログインAPIを発明しない ネイティブアプリが使うのは認可 OAuth 2/OIDCの仕様に倣う コード上でもOAuth 2の概念が一級市民 13
OAuth 2の認可サーバーに 認可サーバー アクセストークンを発行する側 リソースサーバー アクセストークンを受け取る側 14
OAuth 2の仕様に倣う、とは OAuth 2に関連するRFCはたくさんある! RFC 6749 - The OAuth 2.0
Authorization Framework OAuth 2.0の中心。これは当然として draft-ietf-oauth-v2-1-15 OAuth 2.1のdraftも参照 15
アクセストークン RFC 9068 - JSON Web Token (JWT) Profile for
OAuth 2.0 Access Tokens JWT形式(ステートレスではない) RFC 7009 - OAuth 2.0 Token Revocation Revokeエンドポイントもある 16
アクセストークン RFC 7662 - OAuth 2.0 Token Introspection リソースサーバーはIntrospectionエンドポイ ントを呼び出して検証する
17
認可サーバーのメタデータ RFC 8414 - OAuth 2.0 Authorization Server Metadata accounts.hatena.ne.jp/.well-known/oauth
-authorization-server (利用は今の所ご遠慮ください) 18
ネイティブアプリ RFC 8252 - OAuth 2.0 for Native Apps Webベース
(ASWebAuthenticationSession/Custom Tabs) PKCE AppAuthライブラリ 19
ネイティブアプリOAuth 2化 アカウント基盤の更新 Web APIのリソースサーバー化 ネイティブアプリ向け社内SDKの提供 移行完了 20
hatenaidローンチ 認証・認可の基盤として 多要素認証・パスキー導入の準備ができた 21
多要素認証とパスキーについて考える 22 Something You Know Something You Have Something You
Are パスワード ◦ TOTP ◦ パスキー ? ◦ ?
多要素認証とパスキーについて考える リファレンスを頼る NIST SP 800-63 Digital Identity Guidelines 仕様決定時の参考にしている パスキーの安全性について
- cockscomblog? 23
多要素認証とパスキーについて考える リファレンスを頼る パスキーのユーザー ジャーニー | Passkeys | Google for Developers
24
Conditional UI 25
多要素認証とパスキー はてなへのログインがパスキーと多要素認証に 対応し、よりセキュアになりました 同時リリース パスキーを推し出す形に 利便性やフィッシング耐性を含めパスキー推奨 26
パスキーの新しい仕様に追従 Conditional Create (Automatic Passkey Upgrade) はてなへのログインにパスキーへの自動アップ グレードを導入しました Signal API
27
サービス開発を楽にする 新しいラボサービスの認証にhatenaidのOIDC ラボサービスのアプリにもOAuth 2を提供 28
時代に合わせたアカウント基盤 アカウント基盤にも変化が求められる 新しい標準への対応 より便利でより安全な仕組み 29
将来の変化に向けて AIエージェントの時代になってアカウント基盤 に求められる機能 Authorization - Model Context Protocol MCPのHTTP-based transportにおける認可
30
事前知識のないクライアントからの認 可 これまで クライアントはサーバーの事前知識があった MCP クライアントにサーバーの事前知識がない 31
クライアントをどう登録するか RFC 7591 - OAuth 2.0 Dynamic Client Registration Protocol
動的クライアント登録 draft-ietf-oauth-client-id-metadata-docum ent-01 クライアント情報のURLをClient IDにする 32
まとめ はてなのアカウント基盤の進化を紹介した 認証・認可の分離 セキュアな認証への対応 アカウント基盤は真面目にやるほどおもしろい 時代に合わせたニーズがある 33