01Identité

Un login pour chaque produit que votre entreprise utilise.

Business AI est un fournisseur OpenID Connect. Vos produits lui délèguent la connexion: une personne a un compte, un mot de passe et un seul endroit d’où être retirée. Les mécanismes ci-dessous sont ceux du code source, pas une page de conformité.

OIDC standard, avec discovery

La plateforme publie un document de discovery sous /.well-known/openid-configuration et un jeu de clés publiques sous /.well-known/jwks.json, et expose un point d’accès userinfo.

Publier le JWKS est ce qui permet à vos autres systèmes de vérifier un jeton de façon indépendante. Ils récupèrent la clé publique et vérifient la signature eux-mêmes: ils ne détiennent jamais de secret partagé de notre part, et une compromission de leur côté ne devient pas une compromission du nôtre.

Flux authorization code avec PKCE

La connexion utilise le flux authorization code avec PKCE, acceptant un code challenge et une méthode sur la requête d’autorisation et exigeant le verifier lors de l’échange de jeton.

PKCE ferme la fenêtre d’interception du code d’autorisation, l’attaque qui a rendu le flux implicite obsolète. C’est la recommandation actuelle pour tous les types de clients, pas seulement pour le mobile.

Les jetons sont en RS256 et à courte durée de vie

Les jetons d’accès et d’identité sont signés en RS256 contre le jeu de clés publié, avec un identifiant de clé pour qu’une clé puisse tourner sans invalider chaque jeton en circulation. Les jetons d’accès sont typés at+jwt.

La signature asymétrique est la raison pour laquelle un produit délégant peut vérifier un jeton hors ligne. La signature symétrique exigerait de distribuer le secret de signature à chaque partie, ce qui fait de chacune un endroit d’où votre système d’identité peut être falsifié.

Rotation des refresh tokens avec détection de réutilisation

Les refresh tokens tournent à chaque utilisation, et la réutilisation est traitée comme un vol. Présenter un refresh token déjà consommé révoque toute la famille de jetons plutôt que le seul jeton présenté.

C’est le comportement qui rend un refresh token volé contenable. Sans rotation, un refresh token fuité est un identifiant durable. Avec rotation et détection de réutilisation, l’attaquant et le vrai utilisateur ne peuvent pas continuer tous les deux à utiliser la session, et la seconde tentative y met fin pour tous ceux qui détiennent cette lignée.

Mots de passe et secrets stockés

argon2id
Le hachage des mots de passe utilise argon2id, vainqueur de la Password Hashing Competition. Les anciens hachages d’un système précédent sont détectés et mis à niveau de façon transparente à la prochaine connexion réussie.
AES-256-GCM
Les clés fournisseurs sont scellées au repos par chiffrement authentifié et prennent en charge la rotation: la clé de chiffrement peut changer sans rechiffrer d’avance chaque secret stocké. Les réponses d’API n’exposent que les quatre derniers caractères d’une clé.
Fermé par défaut
L’authentification est une garde globale, et une route n’est publique que si elle est explicitement marquée. Une garde oubliée ferme donc au lieu d’exposer silencieusement un point d’accès.

Rôles et accès par produit

L’accès est basé sur les rôles, et les droits contrôlent quels produits un membre peut utiliser. Retirer quelqu’un une fois le retire de tout ce qui est en aval, ce qui est la raison opérationnelle de centraliser l’identité.

FAQQuestions

Des réponses directes.

Du vrai OIDC. Il y a un document de discovery sous /.well-known/openid-configuration, un JWKS publié sous /.well-known/jwks.json, un point d’accès userinfo et le flux authorization code avec PKCE. Toute bibliothèque cliente conforme aux standards peut s’y intégrer.

RS256, contre un jeu de clés publiques que nous publions. Vos systèmes récupèrent la clé et vérifient les signatures eux-mêmes: ils ne détiennent jamais de secret de notre part.

Les refresh tokens tournent à chaque utilisation et la réutilisation est détectée. Présenter un jeton déjà consommé révoque toute la famille de jetons: un jeton volé ne peut pas être utilisé en parallèle de la session légitime.

Vous le retirez une fois. Comme chaque produit délègue la connexion au même compte et que les droits contrôlent l’accès par produit depuis le même endroit, le retrait s’applique partout plutôt que produit par produit.

En production

Construisez le système d’IA de votre entreprise.

Apportez un vrai processus à l’appel. Nous le faisons passer par la passerelle sous vos yeux, mesuré et attribué, avant que vous ne décidiez quoi que ce soit.

Réserver une démo

30 minutes · sans slides · réponse sous 24h