04

Auth & Identity

Je suis qui je prétends être.

📌 En Bref
  • Identification : "Je suis Alice".
  • Authentification : "Voici mon mot de passe pour le prouver".
  • MFA (Multi-Factor) : Quelque chose que je SAIS + que je POSSÈDE.

🚫 Mauvaises Pratiques

  • Mots de passe courts (< 12 chars).
  • Réutilisation (Le même partout).
  • Stockage en clair ou MD5 simple.

✅ Bonnes Pratiques

  • Passphrases (ex: Cheval-Pile-Agenda-Rouge).
  • Gestionnaire de mots de passe (Bitwarden).
  • MFA activé partout.

🍪 Session ID vs JWT (Token)

Session (Stateful) JWT (Stateless)
Le serveur stocke tout (RAM/Redis). Le serveur ne stocke rien. Tout est dans le token.
Le client garde un ID cookie. Le client garde le Token (LocalStorage/Cookie).
✅ Révocation facile (On supprime la session) ❌ Révocation difficile (Token valide jusqu'à expiration)
Vieux monde (Monolithe) Nouveau monde (Microservices, API)

🔐 Multi-Factor Auth (MFA)

🧠
Je sais
(Password)
+
📱
Je possède
(OTP / Yubikey)
=
✅
Accès
Autorisé
🌐 Et le bouton "Se connecter avec Google" ?

C'est OAuth2 / OIDC.
Vous ne donnez pas votre mot de passe Google au site. Google envoie juste un jeton disant "C'est bon, c'est lui".