【テクニカル・上級編】API認証におけるBearerトークンとCSRFの関係性 – アプリケーションセキュリティ & 安全な開発防御ガイド

API認証における「Bearerトークン vs Cookie」:CSRFの死角とアーキテクチャの真実

セキュリティの現場で、「なぜBearerトークンを使うとCSRF(クロスサイトリクエストフォージェリ)が不要になるのか?」という議論がなされるとき、教科書的な回答――「ブラウザが自動的に付与しないから」――で満足してはならない。それは現象の一面に過ぎない。

我々が真に理解すべきは、ブラウザの「仕様」と「プロトコルの境界線」、そして攻撃者がその隙間をどう突こうとしているかという、レイヤーを跨いだ力学だ。今日は、APIアーキテクチャの根幹をなすこの問いを、一段上の視座から解剖する。

—

1. 根本原因の解析:なぜCookieは「ブラウザの意志」で動くのか

CSRFの根本的な脆弱性は、Cookieという仕組みが、Webブラウザの「リクエスト送信時に、ドメインに紐付く資格情報を自動的に付与する」という設計思想に起因している。

ブラウザにとって、そのリクエストが「ユーザー自身の意図したクリックによるものか」あるいは「隠れた