Identité
Fournisseur OIDC, SCIM, WebAuthn, jetons à portées fermées. Une portée qui n’est pas détenue ne se demande pas : elle n’apparaît pas.
La sécurité de DevKosher se lit sur ce que le serveur refuse, pas sur ce que l’écran masque.
Fournisseur OIDC, SCIM, WebAuthn, jetons à portées fermées. Une portée qui n’est pas détenue ne se demande pas : elle n’apparaît pas.
Le BFF filtre la description d’une vue avant de la rendre : une colonne, un filtre ou une action dont la portée n’est pas détenue n’apparaît pas dans la réponse. Une autorisation appliquée seulement côté surface est une autorisation absente.
Le journal d’audit est en ajout seul et chaîné : une entrée retirée casse la chaîne, et la rupture se voit.
Les modalités de signalement de vulnérabilité sont publiées avec la plateforme, avec un délai de réponse annoncé et tenu.