Applications confidentielles
Types d’octroi
- Une application web avec un backend sécurisé qui utilise le flux du code d’autorisation, le flux du mot de passe du Resource Owner, ou le flux du mot de passe du avec prise en charge des realms
- Une application machine-à-machine (M2M) qui utilise le flux des identifiants du client
Jetons d’ID
-
De façon symétrique, à l’aide de leur secret client (
HS256) -
De façon asymétrique, à l’aide d’une clé privée (
RS256)
Applications publiques
Types d’octroi
- Une application native de bureau ou mobile qui utilise le flux du code d’autorisation avec PKCE
- Une application Web côté client basée sur JavaScript (comme une application monopage) qui utilise le type d’octroi flux implicite
Jetons d’ID
- Signés de manière asymétrique à l’aide d’une clé privée (
RS256) - Vérifiés à l’aide de la clé publique correspondant à la clé privée utilisée pour signer le jeton
Comment Auth0 détermine la sécurité des identifiants
- Les applications Web classiques et les applications machine à machine sont confidentielles, sauf si vous les configurez sans méthode d’authentification.
- Les applications monopages et les applications natives sont publiques. Ces types d’applications ne peuvent pas garantir la confidentialité des identifiants requis par les méthodes d’authentification de l’. Le tableau de bord Auth0 n’offre donc pas de paramètres de méthode d’authentification ni d’identifiants pour ces types d’applications.
Vérifier et gérer la méthode d’authentification
- Si l’onglet Credentials n’est pas disponible, l’application est publique.
- Si l’onglet Credentials est disponible, l’application est confidentielle.

- None : Application publique sans .
- Client Secret Post : Application qui utilise les paramètres du corps d’une requête POST pour envoyer un client secret.
- Client Secret Basic : Application qui utilise le mécanisme d’authentification HTTP BASIC pour envoyer un client secret.
- Private Key : Application qui utilise l’authentification asymétrique.