#pkce — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #pkce, aggregated by home.social.
-
Как дать LLM-агенту доступ к Яндекс Вебмастеру: разбираем устройство MCP-сервера над чужим API
Данные о том, как поиск видит ваш сайт, живут в интерфейсе Яндекс Вебмастера и в его API: чтобы узнать, по каким запросам показов много, а кликов нет, что выпало из индекса за месяц и что Яндекс считает проблемой сайта, человек ходит по вкладкам и сводит цифры руками, а программа собирает запросы к API v4. LLM-агент по умолчанию не умеет ни того, ни другого. Разбираю, как устроен MCP-сервер для Яндекс Вебмастера: как уложить пару десятков эндпоинтов в восемь инструментов, какие грабли у API v4 и как сделать вход в Яндекс, который агент выполняет сам — без терминала и без клиентского секрета. Как это устроено
https://habr.com/ru/articles/1065014/
#MCP #Model_Context_Protocol #LLMагенты #Яндекс_Вебмастер #Webmaster_API #OAuth #PKCE #SEO #TypeScript
-
Say you have a user U of an app A, and A needs to access U's data on a third party web api T on U's behalf, how do you do this without A asking U for his/her/their password for T? This is fundamentally the problem OAuth solves.
Software engineer Ashutosh Krishna breaks down the OAuth 2.0 workflow in this guide published today.
"How OAuth 2.0 Works: A Practical Guide for Backend Developers"
https://www.freecodecamp.org/news/oauth-2-0-guide-for-backend-developers
-
OAuth‑сервер, который не хранит пользователей
Наш OAuth-сервер не хранит профиль пользователя и практически ничего о нём не знает. Он знает только IdP-личность («вы вошли через Google под таким-то аккаунтом»), а внутренний id , роль и имя живут в продуктовом бэкенде. Сшивают их два кастомных гранта: первый вкладывает в токен подписанный профиль, не зная его содержимого, а второй разменивает основной токен на веер узких производных, по одному на аудиторию. Кроме того, в статье объясняется, почему FedCM может создавать больше проблем, чем решать, и как эти проблемы обходятся с помощью Service Worker. Если вам интересно, как всё это работает в SaaS, прошу под кат.
https://habr.com/ru/articles/1063816/
#OAuth_20 #OpenID_Connect #JWT #FedCM #Service_Worker #token_exchange #PKCE #JWKS
-
Mastodon, Spotify, Dropbox support #PKCE integration so an browser-only app can get permissions from a user to make API calls on their behalf from a clientside only app. But most other integration possibilities require a server so would cost $ to provide such an integration.
-
Как научить LLM-агента спрашивать Яндекс Метрику: разбираем протокол MCP и OAuth-авторизацию без секрета
Веб-аналитика живёт за дашбордами и HTTP-API: чтобы узнать, откуда пришёл трафик за неделю, человек лезет в интерфейс Метрики, а программа — собирает запрос к Reporting API и держит в голове namespace полей, лимиты и форматы ответа. LLM-агент (Claude, модель в Cursor, любой другой) по умолчанию не умеет ни того, ни другого. Мостом между агентом и внешней системой служит MCP — Model Context Protocol . Разбираю, как устроен MCP-сервер для Яндекс.Метрики: как уложить отчёты в небольшой набор инструментов, как авторизоваться в Yandex ID без клиентского секрета (это оказалось самым неочевидным) и на какие грабли Reporting API я наступил по дороге. Как это устроено
https://habr.com/ru/articles/1057864/
#MCP #Model_Context_Protocol #LLMагенты #ЯндексМетрика #OAuth #PKCE #вебаналитика #TypeScript
-
[Перевод] Аутентификация в MCP в 2026: как было, как есть и как будет
Пару лет назад мы масштабно столкнулись с совершенно новой технологией, которая пришла вместе с развитием агентов и LLM — MCP. Она заточена на то, чтобы дать модели интерфейс для общения с какой‑либо системой, программой или сервером. Изначально MCP были локальными и скромными: «запусти калькулятор», «проверь календарь», «удали лишние фоточки из галереи». Но очень быстро они доросли до remote‑серверов: вставляешь в Claude адрес своего MCP, и он сразу понимает, что сервер умеет, куда подключаться и как с ним общаться. Большое спасибо за это протоколу , который в ноябре 2024 придумали в Anthropic. И как только MCP стал remote, аутентификация перестала быть опциональной. Именно про это сегодня и пойдет речь.
https://habr.com/ru/articles/1056538/
#MCP #OAuth_21 #аутентификация #авторизация #RFC_9728 #PKCE #LLM #Model_Context_Protocol #resource_server #aiагенты
-
OAuth 2.0 Security Best Practices: How to Secure OAuth Tokens & Why Use PKCE – Source: securityboulevard.com https://ciso2ciso.com/oauth-2-0-security-best-practices-how-to-secure-oauth-tokens-why-use-pkce-source-securityboulevard-com/ #rssfeedpostgeneratorecho #Authenticationprotocols #SecurityBloggersNetwork #CyberSecurityNews #SecurityBoulevard #Identity&Access #authentication #oauth20 #PKCE
-
#Hollo 0.6.0 is coming soon!
We're putting the finishing touches on our biggest security and feature update yet. Here's what's coming:
- RFC 8414 (OAuth metadata discovery)
- RFC 7636 (#PKCE support)
- Improved authorization flows following RFC 9700 best practices
New features
- Extended character limit (4K → 10K)
- Code syntax highlighting
- Customizable profile themes
- EXIF metadata stripping for privacy
Important notes for update
- Node.js 24+ required
- Updated environment variables for asset storage
- Stronger
SECRET_KEYrequirements (44+ chars)
Special thanks to @thisismissem for the extensive OAuth improvements that help keep the #fediverse secure and compatible! 🙏
Full changelog and upgrade guide coming with the release.
-
Атаки через новый OAuth flow, authorization code injection, и помогут ли HttpOnly, PKCE и BFF
В статье детально рассмотрим интересный вектор атаки на приложения, использующие OAuth/OIDC, разберем, какие предусловия для этого нужны, и увидим, что они не так недостижимы, как может показаться на первый взгляд. Затронем использование паттерна Backend-for-Frontend и способы реализации PKCE для confidential clients, попутно проверив, помогают ли они защититься от рассматриваемой атаки. Взглянем и на другие существующие рекомендации и предлагаемые лучшие практики, а также подумаем над прочими мерами защиты, которые действительно могут помочь. Все это с примерами, схемами и даже видео. Материал будет интересен как для занимающихся разработкой приложений, так и для представляющих атакующую сторону.
https://habr.com/ru/articles/880544/
#аутентификация #authentication #pkce #backendforfrontend #bff #authorization_code_injection #confidential_clients #токен #session_id #httponly
-
New release of my #python #django #oauth #oidc #foss library https://pypi.org/project/django-oauth2-authcodeflow 🔑
Main changes are:
- Do not send the client secret, even if defined, with #PKCE by default ⚙️
- Fix for mysql InnoDB users 🩹
- A fix for usage with Azure Entra public app 🩹
- Allow to logout even when using the Django ModelBackend 🩹Thanks a lot to contributors 👍
Feel free to contribute 😻 , using gitlab main repo, or github mirror repo.
-
[Перевод] Аутентификация в SPA приложении через OpenAM используя OAuth2/OIDC
Данная статья будет полезна разработчикам браузерных (SPA) приложений, которые хотят настроить аутентификацию пользователей. Для аутентификации будет использоваться OAuth2/OIDC протокол c PKCE . В качестве сервера аутентификации будет использоваться сервер управления аутентификации с открытым исходным кодом OpenAM .
https://habr.com/ru/articles/796511/
#SSO #Аутентификация #oauth2 #oidc #spa #react #pkce #openam
-
#manifestV3 is very frustrating, and i've only just got it mostly working in #chrome. i think minor changes for #firefox needed.
message passing with callbacks from background service worker to content scripts is.. rough dev experience. fast tho
closing gap w #twitter, #oauth apps are easy in #mastodont but also their implementation is kinda strange. no #pkce but i guess it doesn't matter?
https://github.com/mastodon/mastodon/issues/21913
blah blah #mit #opensource
https://src.developing-today.com/MastodonFriendCheck
https://github.com/developing-today/MastodonFriendCheck🐘🐘🐘
-
Browser APIs have gotten so much better lately! Way easier to do @oauth_2 PKCE in a browser now:
✅ good random number generators
✅ secure hashing functions
Just missing a good base64 encoding function. (Check out the ugly hack in the post.)
https://developer.okta.com/blog/2019/05/01/is-the-oauth-implicit-flow-dead#begin-the-pkce-request -
A pretty good step-by-step walkthrough of the @oauth2 PKCE flow by @afitnerd https://developer.okta.com/blog/2018/12/13/oauth-2-for-native-and-mobile-apps
and yes it's pronounced "pixie"