home.social

#pkce — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #pkce, aggregated by home.social.

fetched live
  1. Как дать LLM-агенту доступ к Яндекс Вебмастеру: разбираем устройство MCP-сервера над чужим API

    Данные о том, как поиск видит ваш сайт, живут в интерфейсе Яндекс Вебмастера и в его API: чтобы узнать, по каким запросам показов много, а кликов нет, что выпало из индекса за месяц и что Яндекс считает проблемой сайта, человек ходит по вкладкам и сводит цифры руками, а программа собирает запросы к API v4. LLM-агент по умолчанию не умеет ни того, ни другого. Разбираю, как устроен MCP-сервер для Яндекс Вебмастера: как уложить пару десятков эндпоинтов в восемь инструментов, какие грабли у API v4 и как сделать вход в Яндекс, который агент выполняет сам — без терминала и без клиентского секрета. Как это устроено

    habr.com/ru/articles/1065014/

    #MCP #Model_Context_Protocol #LLMагенты #Яндекс_Вебмастер #Webmaster_API #OAuth #PKCE #SEO #TypeScript

  2. Say you have a user U of an app A, and A needs to access U's data on a third party web api T on U's behalf, how do you do this without A asking U for his/her/their password for T? This is fundamentally the problem OAuth solves.

    Software engineer Ashutosh Krishna breaks down the OAuth 2.0 workflow in this guide published today.

    "How OAuth 2.0 Works: A Practical Guide for Backend Developers"

    freecodecamp.org/news/oauth-2-

    #security #backend #oauth2 #pkce #tokens #programming

  3. OAuth‑сервер, который не хранит пользователей

    Наш OAuth-сервер не хранит профиль пользователя и практически ничего о нём не знает. Он знает только IdP-личность («вы вошли через Google под таким-то аккаунтом»), а внутренний id , роль и имя живут в продуктовом бэкенде. Сшивают их два кастомных гранта: первый вкладывает в токен подписанный профиль, не зная его содержимого, а второй разменивает основной токен на веер узких производных, по одному на аудиторию. Кроме того, в статье объясняется, почему FedCM может создавать больше проблем, чем решать, и как эти проблемы обходятся с помощью Service Worker. Если вам интересно, как всё это работает в SaaS, прошу под кат.

    habr.com/ru/articles/1063816/

    #OAuth_20 #OpenID_Connect #JWT #FedCM #Service_Worker #token_exchange #PKCE #JWKS

  4. Mastodon, Spotify, Dropbox support #PKCE integration so an browser-only app can get permissions from a user to make API calls on their behalf from a clientside only app. But most other integration possibilities require a server so would cost $ to provide such an integration.

  5. Как научить LLM-агента спрашивать Яндекс Метрику: разбираем протокол MCP и OAuth-авторизацию без секрета

    Веб-аналитика живёт за дашбордами и HTTP-API: чтобы узнать, откуда пришёл трафик за неделю, человек лезет в интерфейс Метрики, а программа — собирает запрос к Reporting API и держит в голове namespace полей, лимиты и форматы ответа. LLM-агент (Claude, модель в Cursor, любой другой) по умолчанию не умеет ни того, ни другого. Мостом между агентом и внешней системой служит MCP — Model Context Protocol . Разбираю, как устроен MCP-сервер для Яндекс.Метрики: как уложить отчёты в небольшой набор инструментов, как авторизоваться в Yandex ID без клиентского секрета (это оказалось самым неочевидным) и на какие грабли Reporting API я наступил по дороге. Как это устроено

    habr.com/ru/articles/1057864/

    #MCP #Model_Context_Protocol #LLMагенты #ЯндексМетрика #OAuth #PKCE #вебаналитика #TypeScript

  6. [Перевод] Аутентификация в MCP в 2026: как было, как есть и как будет

    Пару лет назад мы масштабно столкнулись с совершенно новой технологией, которая пришла вместе с развитием агентов и LLM — MCP. Она заточена на то, чтобы дать модели интерфейс для общения с какой‑либо системой, программой или сервером. Изначально MCP были локальными и скромными: «запусти калькулятор», «проверь календарь», «удали лишние фоточки из галереи». Но очень быстро они доросли до remote‑серверов: вставляешь в Claude адрес своего MCP, и он сразу понимает, что сервер умеет, куда подключаться и как с ним общаться. Большое спасибо за это протоколу , который в ноябре 2024 придумали в Anthropic. И как только MCP стал remote, аутентификация перестала быть опциональной. Именно про это сегодня и пойдет речь.

    habr.com/ru/articles/1056538/

    #MCP #OAuth_21 #аутентификация #авторизация #RFC_9728 #PKCE #LLM #Model_Context_Protocol #resource_server #aiагенты

  7. #Hollo 0.6.0 is coming soon!

    We're putting the finishing touches on our biggest security and feature update yet. Here's what's coming:

    Enhanced #OAuth #security

    • RFC 8414 (OAuth metadata discovery)
    • RFC 7636 (#PKCE support)
    • Improved authorization flows following RFC 9700 best practices

    New features

    • Extended character limit (4K → 10K)
    • Code syntax highlighting
    • Customizable profile themes
    • EXIF metadata stripping for privacy

    Important notes for update

    • Node.js 24+ required
    • Updated environment variables for asset storage
    • Stronger SECRET_KEY requirements (44+ chars)

    Special thanks to @thisismissem for the extensive OAuth improvements that help keep the #fediverse secure and compatible! 🙏

    Full changelog and upgrade guide coming with the release.

    #ActivityPub

  8. Атаки через новый OAuth flow, authorization code injection, и помогут ли HttpOnly, PKCE и BFF

    В статье детально рассмотрим интересный вектор атаки на приложения, использующие OAuth/OIDC, разберем, какие предусловия для этого нужны, и увидим, что они не так недостижимы, как может показаться на первый взгляд. Затронем использование паттерна Backend-for-Frontend и способы реализации PKCE для confidential clients, попутно проверив, помогают ли они защититься от рассматриваемой атаки. Взглянем и на другие существующие рекомендации и предлагаемые лучшие практики, а также подумаем над прочими мерами защиты, которые действительно могут помочь. Все это с примерами, схемами и даже видео. Материал будет интересен как для занимающихся разработкой приложений, так и для представляющих атакующую сторону.

    habr.com/ru/articles/880544/

    #аутентификация #authentication #pkce #backendforfrontend #bff #authorization_code_injection #confidential_clients #токен #session_id #httponly

  9. New release of my #python #django #oauth #oidc #foss library pypi.org/project/django-oauth2 🔑

    Main changes are:
    - Do not send the client secret, even if defined, with #PKCE by default ⚙️
    - Fix for mysql InnoDB users 🩹
    - A fix for usage with Azure Entra public app 🩹
    - Allow to logout even when using the Django ModelBackend 🩹

    Thanks a lot to contributors 👍

    Feel free to contribute 😻 , using gitlab main repo, or github mirror repo.

  10. [Перевод] Аутентификация в SPA приложении через OpenAM используя OAuth2/OIDC

    Данная статья будет полезна разработчикам браузерных (SPA) приложений, которые хотят настроить аутентификацию пользователей. Для аутентификации будет использоваться OAuth2/OIDC протокол c PKCE . В качестве сервера аутентификации будет использоваться сервер управления аутентификации с открытым исходным кодом OpenAM .

    habr.com/ru/articles/796511/

    #SSO #Аутентификация #oauth2 #oidc #spa #react #pkce #openam

  11. #manifestV3 is very frustrating, and i've only just got it mostly working in #chrome. i think minor changes for #firefox needed.

    message passing with callbacks from background service worker to content scripts is.. rough dev experience. fast tho

    closing gap w #twitter, #oauth apps are easy in #mastodont but also their implementation is kinda strange. no #pkce but i guess it doesn't matter?

    github.com/mastodon/mastodon/i

    blah blah #mit #opensource
    src.developing-today.com/Masto
    github.com/developing-today/Ma

    🐘🐘🐘

  12. Browser APIs have gotten so much better lately! Way easier to do @oauth_2 PKCE in a browser now:

    ✅ good random number generators
    ✅ secure hashing functions

    Just missing a good base64 encoding function. (Check out the ugly hack in the post.)

    https://developer.okta.com/blog/2019/05/01/is-the-oauth-implicit-flow-dead#begin-the-pkce-request