Des exercices
Ce quiz évalue votre maîtrise d’OAuth 2.0 et d’OpenID Connect dans le développement back-end. Il aborde les rôles du protocole, le flux Authorization Code, PKCE, les jetons d’accès et d’identité, les refresh tokens ainsi que les protections state et nonce. Vous devrez également reconnaître les bonnes pratiques concernant les URI de redirection, les communications entre services et la validation des jetons.
Répondez aux questions ci-dessous et consultez l'explication de chaque réponse.
0/10 répondues
Audio automatique activé : les prochaines questions seront lues quand vous cliquerez sur Continuer.
Le serveur d’autorisation authentifie l’utilisateur lorsque nécessaire, recueille son autorisation et délivre les jetons au client.
Le code est un justificatif temporaire. Le back-end doit l’échanger auprès du token endpoint pour obtenir notamment un jeton d’accès.
PKCE lie le code d’autorisation à un code_verifier secret créé par le client. Un tiers interceptant uniquement le code ne peut donc pas l’échanger.
L’ID token contient des déclarations sur l’authentification et l’identité de l’utilisateur. Le jeton d’accès sert, lui, à accéder à une ressource protégée.
Un refresh token permet au client de demander un nouveau jeton d’accès, généralement après l’expiration du précédent, selon les règles du serveur d’autorisation.
Le client génère une valeur state imprévisible et vérifie son retour. Cela relie la réponse à la requête initiale et contribue à prévenir les attaques CSRF.
Une comparaison stricte avec les URI enregistrées empêche un attaquant de détourner le code vers un sous-domaine, un chemin ou une destination non autorisés.
Le flux Client Credentials est adapté aux communications machine à machine lorsque le client agit en son propre nom et peut protéger ses identifiants.
Le nonce est envoyé dans la requête d’authentification puis vérifié dans l’ID token. Il aide à détecter la réutilisation d’une réponse dans un autre contexte.
L’introspection permet à une ressource protégée d’interroger le serveur d’autorisation pour savoir si un jeton est actif et connaître certaines métadonnées associées.
Des milliers de cours en ligne en vidéo, livres électroniques et livres audio.
Pour tester vos connaissances lors de cours en ligne
Généré directement à partir de la galerie de photos de votre téléphone portable et envoyé à votre adresse e-mail
Téléchargez notre application via QR Code ou les liens ci-dessous :.
+ 10 millions
d'étudiants
Certificat gratuit et
valide avec QR Code
60 mille exercices
gratuits
Note de 4,8/5 dans les
magasins d'applications
Cours vidéo et livres
audio gratuits