• # Validation du cookie ?

    Posté par (site web personnel) . En réponse à la dépêche Sortie de LemonLDAP::NG 0.9.4. Évalué à 3.

    J'ai déjà eu à mettre en place une délégation d'authentification vers LemonLDAP à partir d'un autre système de SSO. En gros, on a 2 S.I., un avec LemonLDAP, l'autre avec un SSO X, et ce dernier doit accepter les authentifications délivrées par le premier. Si dans le S.I. X on reçoit le cookie d'authentification de LemonLDAP, on considère qu'on est déjà authentifié sur l'autre S.I. et on crée silencieusement une nouvelle session.

    Ça marche, sauf qu'on n'a aucun moyen de valider le cookie LemonLDAP. Autrement dit, n'importe qui peut se forger un tel cookie et va passer. Ce qui est d'une pourritude sans nom :-/

    Je n'ai pas trouvé mention d'un tel service sur le site de LemonLDAP::NG. Est-ce que ça existe enfin ?