X account OAuth境界――OAuth 1.0a secret・複数account・失効
公開コードに基づく一次資料分析本稿はX Harnessの開発元が、公開リポジトリの固定コミットを一次資料として分析した技術研究ノートです。第三者による独立評価ではありません。
複数X accountの資格情報を取り違えず、secretをログ・画面・Gitへ露出させずに投稿処理へ渡せるか。
固定した観測対象
aad85e9 時点の公開コードを読み、現在の広告文ではなく実装ファイルとmigrationを根拠にします。コードから観測できること
- x accounts route、DB module、OAuth 1.0a columns migration、setup routeが存在する。
- account選択は画面状態ではなく、認証されたresource scopeとD1 recordの対応で決める必要がある。
- secretは取得後に再表示しない、ログへ含めない、失効時にhealthへ反映するなどライフサイクル全体で扱う。
再現・追加測定の手順
- 2つのテストaccountを接続する
- account IDを入替えて投稿・読取を要求する
- 一方のtokenを失効させる
- 応答・ログ・保存値・health表示を確認する
この資料だけでは証明できないこと
- 暗号化保存だけではWorker実行時の権限漏洩を防げない。
- 公開レポートへtoken、secret、完全なAuthorization headerを含めない。
このページは新しいcommit、実測ログ、API仕様変更が得られた時点で更新します。古い観測条件と現在仕様を混同しないため、固定commitへのリンクを残します。