IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Sécurité du jwt lors de la réception du token


Sujet :

Langage PHP

  1. #1
    Membre chevronné

    Homme Profil pro
    développeur
    Inscrit en
    Octobre 2013
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : développeur

    Informations forums :
    Inscription : Octobre 2013
    Messages : 1 576
    Points : 1 989
    Points
    1 989
    Par défaut Sécurité du jwt lors de la réception du token
    Bonjour à tous,


    Pourriez vous m'aider s'il vous plaît?

    J'ai actuellement un process d'authentification
    - login + mot de passe
    - api retourne un jwt
    - avec ce jwt j'ai accès au ressource avec un rôle

    Ma question est juste decode le jwt ne suffit pas?
    Par exemple j'ai des rôles pour mon utilisateur dans le jwt, à chaque appelle api avec mon token je dois vérifier que c'est bien ce rôle la en bdd ou je fais confiance au jwt qui est chiffré?

    Merci

  2. #2
    Expert éminent sénior
    Avatar de mathieu
    Profil pro
    Inscrit en
    Juin 2003
    Messages
    10 235
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2003
    Messages : 10 235
    Points : 15 532
    Points
    15 532
    Par défaut
    pour l'appel api, vous posez la question côté client ou côté serveur ?

  3. #3
    Membre chevronné

    Homme Profil pro
    développeur
    Inscrit en
    Octobre 2013
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : développeur

    Informations forums :
    Inscription : Octobre 2013
    Messages : 1 576
    Points : 1 989
    Points
    1 989
    Par défaut
    Citation Envoyé par mathieu Voir le message
    pour l'appel api, vous posez la question côté client ou côté serveur ?
    Merci,

    Côté serveur.

  4. #4
    Expert éminent sénior
    Avatar de mathieu
    Profil pro
    Inscrit en
    Juin 2003
    Messages
    10 235
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2003
    Messages : 10 235
    Points : 15 532
    Points
    15 532
    Par défaut
    du moment que le token est associé à un utilisateur, je pense qu'à chaque requête vous devrez vérifier que l'utilisateur a bien les droits pour les informations qu'il demande.

  5. #5
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 691
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 691
    Points : 20 222
    Points
    20 222
    Par défaut
    Selon moi , les roles présents dans le JWT ne doivent servir que coté client, pour par exemple afficher ou non certains éléments.
    Par contre coté serveur on vérifie les permissions avec ce qu'on à en base (par exemple) car l'utilisateur est identifié. En théorie il est très compliqué de falsifier le JWT et on pourrait donc se reposer sur les infos du token coté serveur mais autant utiliser les données qu'on sait sure à 100%
    Pry Framework php5 | N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

Discussions similaires

  1. Réponses: 0
    Dernier message: 16/11/2015, 16h20
  2. Réponses: 5
    Dernier message: 03/10/2007, 18h35
  3. Rendre une macro Active lors de la réception de nouveau(x) mail(s)
    Par thomas.sculfort dans le forum VBA Outlook
    Réponses: 6
    Dernier message: 09/06/2007, 12h45
  4. Réponses: 7
    Dernier message: 15/05/2007, 14h29
  5. fenetre windows "sécurité de windows" lors du ctrl
    Par Mut dans le forum Windows XP
    Réponses: 7
    Dernier message: 23/03/2006, 22h37

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo