影響を受けるログインフロー
- 認可コードフロー
- PKCE を使用した Authorization Code フロー
- クロスオリジン認証
- デバイス認可フロー
- ハイブリッドフロー
- Form Post を使用した Implicit Flow
- Security Assertion Markup Language (SAML)
- Web Services Federation Protocol (WS-Fed)
- 関連付けられたアプリケーションのデフォルトのログインルートにリダイレクトされ、新しいログイントランザクションでフローが再開されます Or
- アプリケーションのデフォルトのログインルートを設定していない場合、またはクラシックログインを使用している場合は、エラーページが表示されます。ログイントランザクションを再開するには、エンドユーザーはアプリケーションに戻る必要があります。このエラーページは、 を使用してカスタマイズできます。
Actions
/authorize エンドポイントに直接リダイレクトするのではなく、何らかのユーザー操作 (たとえば Login ボタンのクリック) に応じて再度ログインできる、アプリケーション内のページにリダイレクトしてください。ユーザーが明示的に開始していない新しいログイントランザクションを始めるパターンは、トランザクションの完了に時間がかかりすぎる主な原因です。新しいログイン試行がブラウザーウィンドウ内で放置され、悪意のある攻撃の対象になる可能性があるためです。
Universal Login を使用している場合:
- または Auth0 で、アプリケーションのデフォルトのログインルートを設定することをお勧めします。この方法ではログイントランザクションが自動的に開始され、トランザクションの有効期限が切れたときに、アクティブなエンドユーザーのログインフローをシームレスに再開できるため、最良のユーザー体験が得られます。
- 設定上デフォルトのログインルートを使えない場合は、より良いユーザー体験のために Auth0 のエラーページをカスタマイズすることをお勧めします。エラーページを使って、ログインをやり直すにはアプリケーションに戻るようユーザーに案内できます。
- 上記のいずれも行わない場合は、Auth0 のデフォルトエラーページが表示されます。

テナントログを確認する
Deprecation Notice ログを探します: type:depnote AND description:*Long*state*expirations*。検索結果には、1 時間を超えるログイントランザクションとアプリケーション (つまり client_id) が表示されます。
これらのログにはレート制限があり、client_id ごとに 1 時間あたり 1 件表示される点に注意してください。
移行の確認
- Auth0 Dashboard > Tenant Settings > Advanced に移動し、Migrations セクションを探します。
- Long state expirations をオフに切り替えます。この設定を無効にすると、トランザクションの継続時間は1時間のみに制限されます。この設定を有効にすると、トランザクションは最大3日間継続できます。