Catégorie : Standards
-
Les certificats en PHP, ou ce qu’ASN.1 exige de vous
X.509 est une structure de données avant d’être un modèle de confiance. En lire un correctement, c’est rencontrer ASN.1, DER, et quelques décisions prises en 1988.
-
CBOR, et pourquoi WebAuthn y a tenu
Un format binaire qui ressemble à JSON sans en être. Si vous touchez à WebAuthn, vous le rencontrerez, et il vaut mieux savoir pourquoi il est là.
-
Un pont entre deux écosystèmes plutôt qu’une fourche
LexikJWTAuthenticationBundle s’occupe de l’authentification. JWT-Framework s’occupe de JOSE. Un pont fait cent lignes ; une fourche aurait été un second projet à maintenir.
-
Faire tourner les clés de signature sans casser personne
Une rotation de clés tient en quatre étapes et une période d’attente. Sauter la période d’attente est ce qui transforme une opération de routine en incident.
-
Comprendre les JSON Web Tokens : vérifier correctement
Une signature valable est le premier contrôle, pas le dernier. Les revendications à vérifier, celles qu’on oublie, et l’ordre dans lequel le faire.
-
Comprendre les JSON Web Tokens : les clés, avec JWK
Un format de clé qui voyage en JSON, des jeux de clés publiables, des empreintes qui identifient une clé par son contenu, et une rotation sans interruption.
-
Comprendre les JSON Web Tokens : signer avec JWS
Une signature transforme deux objets JSON en quelque chose à quoi un destinataire peut se fier. Comment JWS fonctionne, quelles sont les trois parties d’un jeton compact, et pourquoi l’en-tête est protégé.
-
Comprendre les JSON Web Tokens : la structure
Ce qu’est vraiment un JWT, pourquoi le format existe, quels standards le décrivent, et ce que contiennent ses deux objets JSON.