ArticlesStandards de l'identité
Articles
TOSIAM implémente les standards ouverts que vos applications, vos navigateurs et vos partenaires parlent déjà. Chaque article en présente un sans prérequis, puis montre où le retrouver dans TOSIAM.
Autorisation et fédération
5
OAuth 2.0
OAuth 2.0 Authorization FrameworkLe cadre d'autorisation du web : comment une application obtient un accès limité à une API au nom d'un utilisateur, sans jamais connaître son mot de passe.RFC 6749
OIDC
OpenID ConnectLa couche d'identité au-dessus d'OAuth 2.0 : comment une application apprend qui est l'utilisateur, grâce à un jeton d'identité signé.OpenID Connect Core 1.0
SAML 2.0
Security Assertion Markup LanguageLe standard XML de la fédération d'identité : comment un fournisseur d'identité prouve à une application, par une assertion signée, qu'un utilisateur s'est authentifié.OASIS SAML 2.0
PAR
Pushed Authorization RequestsUne extension d'OAuth 2.0 qui fait passer la demande d'autorisation par un canal serveur à serveur, et ne laisse dans le navigateur qu'une référence opaque.RFC 9126
CIBA
Client-Initiated Backchannel AuthenticationUn flux OpenID Connect sans redirection : l'application demande l'authentification d'un utilisateur, qui l'approuve sur un autre appareil, souvent son téléphone.OpenID CIBA Core 1.0
Authentification
3
WebAuthn
Web Authentication et passkeysLa connexion sans mot de passe par cryptographie à clé publique : comment un navigateur et un authentificateur prouvent l'identité de l'utilisateur sans jamais partager de secret.W3C WebAuthn Level 2
TOTP
Time-based One-Time PasswordLe code à six chiffres qui change toutes les trente secondes : comment une application et un serveur calculent le même mot de passe à usage unique à partir d'un secret partagé et de l'heure.RFC 6238
X.509
Certificats X.509Le format des certificats à clé publique : comment une autorité atteste l'identité d'une personne ou d'une machine, et comment ce certificat sert à s'authentifier.RFC 5280
Jetons et échanges
2
JWT
JSON Web TokenUn format de jeton compact, signé et lisible en JSON : comment il est construit, comment le vérifier et pourquoi il porte la plupart des jetons de l'identité moderne.RFC 7519
mTLS
Mutual TLS pour OAuth 2.0L'usage du TLS mutuel dans OAuth 2.0 : le client s'authentifie par un certificat X.509, et ses jetons sont liés à ce certificat pour ne servir à personne d'autre.RFC 8705