Étiquette : RFC
-
Ce que sont vraiment les six chiffres d’un code TOTP
Un mot de passe à usage unique fondé sur le temps est un HMAC tronqué de la demi-minute en cours. Le comprendre explique toutes les décisions de conception qui l’entourent.
-
Les certificats en PHP, ou ce qu’ASN.1 exige de vous
X.509 est une structure de données avant d’être un modèle de confiance. En lire un correctement, c’est rencontrer ASN.1, DER, et quelques décisions prises en 1988.
-
CBOR, et pourquoi WebAuthn y a tenu
Un format binaire qui ressemble à JSON sans en être. Si vous touchez à WebAuthn, vous le rencontrerez, et il vaut mieux savoir pourquoi il est là.
-
Comprendre les JSON Web Tokens : vérifier correctement
Une signature valable est le premier contrôle, pas le dernier. Les revendications à vérifier, celles qu’on oublie, et l’ordre dans lequel le faire.
-
AES-GCM, et la seule chose à ne jamais faire avec
Le mode Galois Counter vous donne le chiffrement et l’authentification en une passe. Réemployez un nonce une seule fois et vous perdez les deux, définitivement.
-
Comprendre les JSON Web Tokens : choisir un algorithme
La RFC 7518 liste des dizaines d’algorithmes. En pratique le choix tient en trois questions, et en quelques noms qu’il faut cesser d’employer.
-
Encapsuler une clé n’est pas la chiffrer
AES Key Wrap existe parce que chiffrer une clé a des exigences que chiffrer un message n’a pas. Les RFC 3394 et 5649, en pratique.
-
Comprendre les JSON Web Tokens : les clés, avec JWK
Un format de clé qui voyage en JSON, des jeux de clés publiables, des empreintes qui identifient une clé par son contenu, et une rotation sans interruption.
-
Comprendre les JSON Web Tokens : chiffrer avec JWE
Le chiffrement cache la charge utile à tous sauf à son destinataire. Cinq parties au lieu de trois, deux clés au lieu d’une, et un vocabulaire à apprendre une fois.
-
Comprendre les JSON Web Tokens : signer avec JWS
Une signature transforme deux objets JSON en quelque chose à quoi un destinataire peut se fier. Comment JWS fonctionne, quelles sont les trois parties d’un jeton compact, et pourquoi l’en-tête est protégé.
-
Comprendre les JSON Web Tokens : la structure
Ce qu’est vraiment un JWT, pourquoi le format existe, quels standards le décrivent, et ce que contiennent ses deux objets JSON.