• # Je résume ce que j'ai compris

    Posté par . En réponse au journal Les macarons, pour remplacer les cookies. Évalué à 8. Dernière modification le 19 mai 2014 à 13:10.

    Un macaron ça ressemble à ça sous forme lisible par un humain:

    location http://mybank/
    identifier we used our secret key
    cid account = 3735928559
    cid time < 2015年01月01日T00:00
    cid email = alice@example.org
    signature e42bbb02a9a5a303483cb6295c497ae51ad1d5cb10003cbe548d907e7e62f5e4

    Sous forme sérialisée, ça ressemble à une longue chaine ASCII (base64 ?) pseudo-aléatoire.

    Dans cet exemple, le macaron permet à l'utilisateur alice@example.org d'accéder au compte 3735928559 sur le site http://mybank/ jusqu'à fin 2014.

    C'est donc un ensemble de propriétés avec une signature qui permet de valider ces propriétés. L'algorithme de signature (chained HMAC) permet de rajouter des propriétés, mais pas d'en enlever, ni de les modifier. Cela permet de déléguer des droits restreints à une autre personne en lui passant un macaron modifié.

    Alors si j'ai bien compris, c'est sensé remplacer les cookies, mais en fait ce sera quand même stocké dans des cookies... :)

    Bon c'est plus puissant que les cookies d'authentification qu'on utilise actuellement et qui contiennent une suite de caractères aléatoires connue seulement du serveur.

    Par exemple j'imagine que si on ajoute une propriété adresse IP au macaron, ça peut limiter les risques de fuite d'authentification de la session en cours.