OAuth 2.0のPKCE

クライアントは認可要求時にcode_challengeを送り、トークン要求時に対応するcode_verifierを示す。コードだけを横取りしても交換しにくくなる。 有効期限を延ばす仕組みではない。 パスワードを保存する仕組みではない。 DNSへの公開鍵登録とは関係しない。 参考資料: https://www.rfc-editor.org/rfc/rfc7636.html

OAuth 2.0の認可コードフローでPKCEを使う目的はどれか。

出典IT資格ラボ作成・2026年SC午前Ⅱ予想問題
認可コードを横取りした第三者が、対応するcode_verifierなしにトークンへ交換することを防ぐ
アクセストークンの有効期限を無期限にする
利用者のパスワードをクライアントに保存する
認可サーバーの公開鍵をDNSに登録する