Étiquette : PHP
-
Trois réponses, pas deux
Un votant accorde, refuse, ou n’a rien à dire. Traiter le troisième cas comme un refus, c’est ainsi que des portes se ferment pour des raisons qui n’ont jamais existé.
-
Demandeur, attribut, sujet : les mots de ce composant
Quatre champs font une question : demandeur, attribut, sujet, environnement. L’un de ces mots signifie l’inverse de ce que XACML vous a appris.
-
L’autorisation, et rien d’autre
Un nouveau composant qui décide si un demandeur peut effectuer une action sur un sujet, sans utilisateur, sans jeton et sans pare-feu dans son vocabulaire.
-
Ce qu’un service worker ne doit jamais mettre en cache
Mettre en cache la mauvaise réponse ne produit pas une erreur. Cela produit une réponse fausse, servie avec aplomb, aussi longtemps que le cache vit.
-
Rendre une application Symfony installable, sans framework pour ça
Une application web progressive demande un manifeste, un service worker et quelques icônes. L’essentiel du travail est de décider ce qui doit se passer hors ligne.
-
Notifications poussées depuis PHP, sans service intermédiaire
Un abonnement de poussée est une URL, une clé publique et un secret. Tout le reste est votre serveur qui parle directement à l’éditeur du navigateur.
-
Ce que sont vraiment les six chiffres d’un code TOTP
Un mot de passe à usage unique fondé sur le temps est un HMAC tronqué de la demi-minute en cours. Le comprendre explique toutes les décisions de conception qui l’entourent.
-
Les certificats en PHP, ou ce qu’ASN.1 exige de vous
X.509 est une structure de données avant d’être un modèle de confiance. En lire un correctement, c’est rencontrer ASN.1, DER, et quelques décisions prises en 1988.
-
Les passkeys : ce qui change vraiment pour votre application PHP
Les passkeys sont des authentifiants WebAuthn qui se synchronisent. Cette seule différence change votre modèle de données, votre parcours de récupération et ce que vous pouvez promettre.
-
CBOR, et pourquoi WebAuthn y a tenu
Un format binaire qui ressemble à JSON sans en être. Si vous touchez à WebAuthn, vous le rencontrerez, et il vaut mieux savoir pourquoi il est là.
-
L’attestation : quand elle sert, et quand elle coûte
L’attestation vous dit quel type d’authentificateur un utilisateur détient. La plupart des applications ne devraient en demander aucune, et les raisons méritent d’être énoncées.
-
La cérémonie d’authentification WebAuthn, et ce qu’il faut stocker
Se connecter est plus court que s’enregistrer, mais les contrôles sont tout aussi stricts. Ce que votre base doit contenir, et quoi faire du compteur de signature.
-
La cérémonie d’enregistrement WebAuthn, pas à pas
Ce qui se passe vraiment entre le clic sur « ajouter une clé de sécurité » et un authentifiant auquel vous pouvez vous fier. Six étapes, et les trois où les implémentations se trompent.
-
Un pont entre deux écosystèmes plutôt qu’une fourche
LexikJWTAuthenticationBundle s’occupe de l’authentification. JWT-Framework s’occupe de JOSE. Un pont fait cent lignes ; une fourche aurait été un second projet à maintenir.
-
Faire tourner les clés de signature sans casser personne
Une rotation de clés tient en quatre étapes et une période d’attente. Sauter la période d’attente est ce qui transforme une opération de routine en incident.