🇫🇷 Français | 🇬🇧 English
Présenter les principales recommandations de sécurité pour intégrer L’Identité Numérique La Poste.
👉 Cette page complète la documentation technique OpenID Connect.
Le partenaire reste responsable :
LINLP sécurise l’authentification, mais l’intégration doit également être sécurisée côté partenaire.
⚠️ Obligatoire
Les appels sensibles doivent être réalisés côté serveur :
👉 Le `client_secret` ne doit jamais être exposé côté frontend.
⚠️ Tous les échanges doivent être protégés via HTTPS :
Le partenaire doit vérifier les `id_token` :
👉 Voir : Validation des tokens
⚠️ Recommandation forte
Le `id_token` constitue :
👉 Il doit être conservé selon les règles internes du partenaire.
Le partenaire doit protéger ses sessions applicatives :
Limiter l’accès :
Conserver des traces adaptées :
⚠️ Respecter les règles RGPD et durées de conservation internes.
Appliquer le principe de minimisation :
| Mauvaise pratique | Risque |
|---|---|
| JWT non vérifié | Usurpation |
| Secret exposé frontend | Compromission |
| Session longue sans contrôle | Vol de session |
| Trop de scopes demandés | Surcollecte |
👉 Vérifier les JWT :