Rubrique
Sécurité
Autorisation, identité, chaîne d'approvisionnement et conformité, traitées comme de l'architecture.
Dossiers
Articles
7 articles
BOLA : le bug numéro un et son test
Pourquoi l'autorisation au niveau de l'objet échappe aux revues et aux scanners, et comment une matrice de tests à deux tenants, branchée sur le routeur, la rend impossible à oublier.
7 minLecture libre
Row-level security PostgreSQL : garde-fou ou piège
Ce que la row-level security filtre vraiment, les rôles et les objets qui passent au travers, ce qu'elle coûte au planificateur, et le critère pour en faire un second filet plutôt que votre seule isolation.
7 minLecture libre
Secrets : la rotation comme test de vérité
Pourquoi un secret que vous n'avez jamais tourné est un secret dont vous ignorez les copies, et comment concevoir chaque secret pour que sa rotation soit un geste banal plutôt qu'une opération à risque.
6 minLecture libre
Chiffrement applicatif et gestion de clés
Comment construire une hiérarchie de clés par enveloppe dans un système event-sourcé, ce qu'elle protège réellement, et les trois endroits où elle casse : la sauvegarde des clés, le cache et la rotation.
7 minMembres
RBAC, ABAC, ReBAC : le coût de chacun
Ce que chaque modèle d'autorisation coûte en modélisation, en requêtes de liste et en migration, et la question qui permet de choisir : savez-vous traduire votre règle en filtre SQL ?
7 minMembres
L'autorisation dans les projections
Où placer le contrôle d'accès quand la lecture passe par un read model : ce qui doit être projeté, ce qui doit rester lu à la source, et la fenêtre pendant laquelle une révocation n'est pas encore vraie.
7 minMembres
Prouver une identité par mail et SMS
Ce qu'un code envoyé par mail ou par SMS prouve réellement, ce qu'il ne prouvera jamais, et comment construire le dossier de preuve qui tiendra le jour où quelqu'un contestera.
7 minLecture libre