# APIトークンとパスワード認証に関して

**URL:** https://community.cybozu.dev/t/topic/3515
**Category:** kintone 開発相談
**Created:** [2018 年 11 月 7 日午後 11:46 UTC](https://community.cybozu.dev/t/topic/3515 "2018-11-07T23:46:54Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![Legacy\_Account343](https://avatars.discourse-cdn.com/v4/letter/l/b4bc9f/32.png) [@Legacy\_Account343](https://community.cybozu.dev/u/Legacy_Account343)
#### Post date: [2018 年 11 月 7 日午後 11:46 UTC](https://community.cybozu.dev/t/topic/3515/1 "2018-11-07T23:46:54Z")

</div>

APIトークンでできる範囲と、パスワード認証に関してTwitterで少し議論がありました。

&nbsp;

&nbsp;

[https://twitter.com/m\_ando\_japan/status/1060303900111060992](https://twitter.com/m_ando_japan/status/1060303900111060992)

&nbsp;

セキュリティを考慮するとパスワード認証をむやみに連携プログラムに設定したく無いのですが、現状では仕方なく利用せざるを得ないケースもあるかと思います。どのような対策をされているか、皆さんの意見をお聞きしたいと思い投稿を作ってみました。

&nbsp;

私自身は、kintone の良さを活かす意味で凝ったことを諦めるのも一つの答えなのかと思ってます。一方で、もう少しAPIトークンの利便性が上がって欲しいなと。

---

<div class="post-metadata">

### Author: ![Legacy\_Account1665](https://avatars.discourse-cdn.com/v4/letter/l/f07891/32.png) [@Legacy\_Account1665](https://community.cybozu.dev/u/Legacy_Account1665)
#### Post date: [2018 年 11 月 13 日午後 2:18 UTC](https://community.cybozu.dev/t/topic/3515/2 "2018-11-13T14:18:50Z")

</div>

僕は「仕方なくパスワード認証使っている」派です。

APIトークン認証で可能な操作がかなり限られている理由が正直わかりません。

重要度の高い操作ほどAPIトークン使えないのですが、なぜなんでしょうね？

まず理由が知りたいです。

&nbsp;

「新しいアプリ作成」はまぁ、APIトークンを使いようがないので仕方ないですが、

その他のデプロイ系APIが軒並みトークン未対応ですし、

ルックアップフィールドの更新に未対応とか、ちょっとした落とし穴も多いのが辛い。

原則すべての操作をAPIトークンで可能にしてもらえると、開発者的にはとても助かります。

---

<div class="post-metadata">

### Author: ![Legacy\_Account343](https://avatars.discourse-cdn.com/v4/letter/l/b4bc9f/32.png) [@Legacy\_Account343](https://community.cybozu.dev/u/Legacy_Account343)
#### Post date: [2019 年 2 月 5 日午前 1:56 UTC](https://community.cybozu.dev/t/topic/3515/3 "2019-02-05T01:56:28Z")

</div>

同じくパスワードを使うか、場合によってはルックアップを諦めてAPIからの更新側を優先にしてる時もあります。

&nbsp;

OAuth2の実装は別のシーンで効果が出そうな感じなのでもちろん有難いですが、APIトークン周りは改善を期待します。

---

<div class="post-metadata">

### Author: ![Legacy\_Account1665](https://avatars.discourse-cdn.com/v4/letter/l/f07891/32.png) [@Legacy\_Account1665](https://community.cybozu.dev/u/Legacy_Account1665)
#### Post date: [2019 年 2 月 5 日午前 2:03 UTC](https://community.cybozu.dev/t/topic/3515/4 "2019-02-05T02:03:08Z")

</div>

手前味噌ですが、先月CLI向けのOAuthクライアント作りましたー。

よかったら使ってみてくださいませ。

[https://github.com/goqoo-on-kintone/gyuma](https://github.com/goqoo-on-kintone/gyuma)

&nbsp;

kintoneのOAuth設定画面で、リダイレクトエンドポイントに

[https://localhost:3000/oauth2callback](https://localhost:3000/oauth2callback)

と書いて、その状態でローカルでgyumaを実行すると、

サーバー証明書作成・ローカルhttpsサーバー起動まで自動的に行って

ブラウザが開いてkintoneの認証画面が出ます。

&nbsp;

認証が成功したあとは、

[https://localhost:3000](https://localhost:3000)

にアクセスするとトークン情報がJSONで取得できます。

&nbsp;

使い方間違えると危険なので、用法・用量を守って正しくお使いくださいw

&nbsp;

---

<div class="post-metadata">

### Author: ![Legacy\_Account343](https://avatars.discourse-cdn.com/v4/letter/l/b4bc9f/32.png) [@Legacy\_Account343](https://community.cybozu.dev/u/Legacy_Account343)
#### Post date: [2019 年 2 月 5 日午前 2:17 UTC](https://community.cybozu.dev/t/topic/3515/5 "2019-02-05T02:17:56Z")

</div>

ありがとうございます、面白そうですね！

どんな時によく使われているのか、参考までにお聞きできれば。

---

<div class="post-metadata">

### Author: ![Legacy\_Account1665](https://avatars.discourse-cdn.com/v4/letter/l/f07891/32.png) [@Legacy\_Account1665](https://community.cybozu.dev/u/Legacy_Account1665)
#### Post date: [2019 年 2 月 5 日午前 2:47 UTC](https://community.cybozu.dev/t/topic/3515/6 "2019-02-05T02:47:02Z")

</div>

ginueをOAuth認証で使うのが一番メインですね。

[https://github.com/goqoo-on-kintone/ginue](https://github.com/goqoo-on-kintone/ginue)

&nbsp;

デプロイ系はAPIトークンが使えないので、

普通にやろうとするとパスワード毎回入力orローカルに保存しないとダメなんですが、

OAuthを一緒に使うことで「ブラウザでログインできればCLIが動く」

という素敵な状態が実現できるのです。

&nbsp;

kintoneのパスワードはどこにでも保存したくないので、

「このブラウザでだけログインできればあとは全部うまくいく」

という便利＆セキュアな環境を作れるわけでございます。

&nbsp;

（ginueのOAuth対応は、まだnpmリリースまではできてないんですけどもw）
