Table des matières

🇫🇷 Français | 🇬🇧 English


Bonnes pratiques

Objectif

Présenter les principales recommandations de sécurité pour intégrer L’Identité Numérique La Poste.

👉 Cette page complète la documentation technique OpenID Connect.


Principes généraux

Le partenaire reste responsable :

LINLP sécurise l’authentification, mais l’intégration doit également être sécurisée côté partenaire.


Utiliser un backend sécurisé

⚠️ Obligatoire

Les appels sensibles doivent être réalisés côté serveur :

👉 Le `client_secret` ne doit jamais être exposé côté frontend.


Utiliser HTTPS

⚠️ Tous les échanges doivent être protégés via HTTPS :


Vérifier les tokens

Le partenaire doit vérifier les `id_token` :

👉 Voir : Validation des tokens


Conserver le id_token

⚠️ Recommandation forte

Le `id_token` constitue :

👉 Il doit être conservé selon les règles internes du partenaire.


Sécuriser les sessions

Le partenaire doit protéger ses sessions applicatives :


Gestion des accès internes

Limiter l’accès :


Journalisation

Conserver des traces adaptées :

⚠️ Respecter les règles RGPD et durées de conservation internes.


Protection des données

Appliquer le principe de minimisation :


Cas fréquents à éviter

Mauvaise pratique Risque
JWT non vérifié Usurpation
Secret exposé frontend Compromission
Session longue sans contrôle Vol de session
Trop de scopes demandés Surcollecte

À retenir


Étape suivante

👉 Vérifier les JWT :

Validation des tokens