OAuth flux de code d\'autorisation
- Dernière mise à jour2024/10/31
OAuth flux de code d\'autorisation
Le flux de code d\'autorisation est un protocole de sécurité utilisé dans OAuth 2.0 pour permettre à des applications tierces d\'accéder aux ressources d\'un utilisateur sans révéler ses infos d\'identification.
Dans ce flux, l\'application cliente redirige l\'utilisateur vers le serveur d\'autorisation, où il se connecte et approuve la demande d\'accès du client. Après approbation, le serveur d\'autorisation envoie un code d\'autorisation au client, qui l\'échange contre un jeton d\'accès et, éventuellement, un jeton d\'actualisation. Ce jeton d\'accès est ensuite utilisé pour envoyer des demandes autorisées au serveur de ressources au nom de l\'utilisateur.
Ce flux est couramment utilisé lorsqu\'un utilisateur souhaite accorder l\'accès à ses ressources (notamment des données ou des services) à une application tierce sans partager directement ses infos d\'identification.
La principale différence entre le flux de code d\'autorisation et le flux de code d\'autorisation avec PKCE (Proof Key for Code Exchange, soit Clé de preuve pour l\'échange de codes) réside dans les mécanismes de sécurité utilisés pour prévenir certaines attaques, notamment contre les applications mobiles et natives.
Dans le flux de code d\'autorisation standard, le client reçoit un code d\'autorisation une fois l\'utilisateur authentifié auprès du serveur d\'autorisation. Le client échange alors ce code contre un jeton d\'accès. Ce flux est toutefois vulnérable aux attaques par interception du code d\'autorisation, où un attaquant peut intercepter le code d\'autorisation et l\'utiliser pour obtenir un jeton d\'accès.
Le flux de code d\'autorisation avec PKCE ajoute une couche de sécurité supplémentaire en utilisant un secret généré dynamiquement, le vérificateur de code, pour authentifier la demande d\'autorisation. Cela le rend plus sécurisé, surtout dans des environnements où il est difficile de stocker en toute sécurité les secrets des clients, comme dans les applications mobiles ou natives.
Pour créer un type de privilège à l\'aide du flux de code d\'autorisation :