Étiquette : PHP
-
L’autorisation sans framework
La bibliothèque tient en un objet, demande PHP et un contrat de répartiteur d’événements, et ne connaît rien à HTTP. La voici en entier.
-
Ce qui arrive quand personne ne répond
Tous les votants se sont abstenus, et il faut bien que quelque chose sorte de la question. L’endroit où vit ce réglage dit comment le composant est bâti.
-
Quand l’ordre de vos votants fait la règle
Trois algorithmes ignorent l’ordre de vos votants. Le quatrième en fait la règle, ce qui est utile exactement aussi souvent que c’est dangereux.
-
Peser les votes plutôt que les compter
Un algorithme lit le poids derrière un vote. Cela donne plus de voix à un votant sans lui donner de veto, et c’est ce qu’il est le plus facile de détourner ici.
-
Quatre algorithmes de combinaison, sous leurs noms XACML
permit_overrides, deny_overrides, majority, first_applicable : ce que fait chacun, et pourquoi unanimous n’a jamais voulu dire l’unanimité.
-
Écrire un votant qui dit pourquoi
L’interface a trois méthodes, et la chaîne que vous joignez à votre réponse est celle qui comptera encore dans six mois.
-
Trois réponses, pas deux
Un votant accorde, refuse, ou n’a rien à dire. Traiter le troisième cas comme un refus, c’est ainsi que des portes se ferment pour des raisons qui n’ont jamais existé.
-
Demandeur, attribut, sujet : les mots de ce composant
Quatre champs font une question : demandeur, attribut, sujet, environnement. L’un de ces mots signifie l’inverse de ce que XACML vous a appris.
-
L’autorisation, et rien d’autre
Un nouveau composant qui décide si un demandeur peut effectuer une action sur un sujet, sans utilisateur, sans jeton et sans pare-feu dans son vocabulaire.
-
Ce qu’un service worker ne doit jamais mettre en cache
Mettre en cache la mauvaise réponse ne produit pas une erreur. Cela produit une réponse fausse, servie avec aplomb, aussi longtemps que le cache vit.
-
Rendre une application Symfony installable, sans framework pour ça
Une application web progressive demande un manifeste, un service worker et quelques icônes. L’essentiel du travail est de décider ce qui doit se passer hors ligne.
-
Notifications poussées depuis PHP, sans service intermédiaire
Un abonnement de poussée est une URL, une clé publique et un secret. Tout le reste est votre serveur qui parle directement à l’éditeur du navigateur.
-
Ce que sont vraiment les six chiffres d’un code TOTP
Un mot de passe à usage unique fondé sur le temps est un HMAC tronqué de la demi-minute en cours. Le comprendre explique toutes les décisions de conception qui l’entourent.
-
Les certificats en PHP, ou ce qu’ASN.1 exige de vous
X.509 est une structure de données avant d’être un modèle de confiance. En lire un correctement, c’est rencontrer ASN.1, DER, et quelques décisions prises en 1988.
-
Les passkeys : ce qui change vraiment pour votre application PHP
Les passkeys sont des authentifiants WebAuthn qui se synchronisent. Cette seule différence change votre modèle de données, votre parcours de récupération et ce que vous pouvez promettre.