04
Auth & Identity
Je suis qui je prétends être.
📌 En Bref
- Identification : "Je suis Alice".
- Authentification : "Voici mon mot de passe pour le prouver".
- MFA (Multi-Factor) : Quelque chose que je SAIS + que je POSSÈDE.
🚫 Mauvaises Pratiques
- Mots de passe courts (< 12 chars).
- Réutilisation (Le même partout).
- Stockage en clair ou MD5 simple.
✅ Bonnes Pratiques
- Passphrases (ex: Cheval-Pile-Agenda-Rouge).
- Gestionnaire de mots de passe (Bitwarden).
- MFA activé partout.
🍪 Session ID vs JWT (Token)
| Session (Stateful) | JWT (Stateless) |
|---|---|
| Le serveur stocke tout (RAM/Redis). | Le serveur ne stocke rien. Tout est dans le token. |
| Le client garde un ID cookie. | Le client garde le Token (LocalStorage/Cookie). |
| ✅ Révocation facile (On supprime la session) | ❌ Révocation difficile (Token valide jusqu'à expiration) |
| Vieux monde (Monolithe) | Nouveau monde (Microservices, API) |
🔐 Multi-Factor Auth (MFA)
🧠
Je sais
(Password)
+
📱
Je possède
(OTP / Yubikey)
=
✅
Accès
Autorisé
🌐 Et le bouton "Se connecter avec Google" ?
C'est OAuth2 / OIDC.
Vous ne donnez pas votre mot de passe Google au site. Google envoie juste un jeton disant "C'est
bon, c'est lui".