Texte & documents
Nombres & calcul
Données & formats
Sécurité
Développement & DevOps
Intelligence artificielle
Finances
Santé et bien-être
Productivité
Jeux et divertissement
Multimédia & design
Entreprise
Guide d'utilisation
Ce qu'il montre

Chaque flux est dessiné comme un diagramme de séquence : les acteurs (utilisateur, client, serveurs) sont des colonnes et les messages, des flèches dans le temps. Appuyez sur Play ou ⏭ pour le parcourir pas à pas.

Éditez-le

Modifiez le client_id, redirect_uri, scope, les identifiants, etc. et le diagramme se régénère. Cliquez sur n'importe quelle flèche pour inspecter la vraie requête HTTP et son explication.

Flux

Basic (utilisateur:mot de passe en Base64), Bearer/JWT, Authorization Code, Code + PKCE (le recommandé aujourd'hui), Implicit (hérité), Client Credentials (machine à machine), Device Code (TV/CLI) et Refresh Token (renouveler sans se reconnecter).

Exporter et décoder

Sur n'importe quelle étape avec une requête HTTP, vous pouvez la copier comme commande curl pour la rejouer dans votre terminal. Si l'étape porte un JWT, ouvrez-le dans le décodeur JWT pour inspecter son header et son payload.

Attaques et MITM

Active une attaque pour voir un acteur Attaquant et les étapes malveillantes (en rouge). Chaque flux apporte les siennes : sniffing d'identifiants, alg:none, interception du code sans PKCE, PKCE avec plain, CSRF par absence de state, mix-up, refresh token volé, DPoP volé, phishing de code d'appareil, AiTM ou token passthrough dans MCP. Active la mitigation et l'attaque est neutralisée (en vert), montrant pourquoi elle échoue. Les attaques sur le JWT lui-même (kid, jwk, typ…) sont dans le Laboratoire de flux d'authentification.

Comparer

Dans l'onglet Comparer, vous choisissez un flux de chaque côté (ou une paire prédéfinie) et ils sont dessinés en même temps. Les étapes équivalentes s'alignent sur la même ligne (même /authorize, même /token…) pour que la différence saute aux yeux, et un résumé liste quels paramètres et acteurs chacun ajoute. Cliquez sur n'importe quelle flèche pour l'inspecter.

Outils

L'onglet Outils réunit des utilitaires OAuth pratiques, tous dans le navigateur : générer et vérifier des paires PKCE (S256), construire une URL /authorize prête à copier, analyser une URL de callback (extrait code/state ou les tokens du fragment et détecte les erreurs), auditer une requête /authorize par rapport à la RFC 9700 et auditer les métadonnées du serveur (openid-configuration) : quelles défenses il annonce et lesquelles lui manquent.

Flux d'authentificationBasic, JWT et OAuth2 pas à pas
Flux d'authentificationVisualisez et éditez Basic, Bearer/JWT et OAuth2 pas à pas
Attaque :Attaques sur le JWT lui-même (alg, kid, typ…) →
Paramètres
Étape 1 sur 9 Clique sur « Se connecter »
Utilisateur / NavigateurClient (App)Serveur d'autorisationServeur de ressources (API)Clique sur « Se connecter »302 → /authorizeGET /authorize (connexion + consentement)302 → redirect_uri?code&stateGET /callback?code&statePOST /token200 { access_token, id_token, refresh_token }GET /api + Authorization: Bearer200 OK
Étape 1Clique sur « Se connecter »

L'utilisateur démarre la connexion dans l'application cliente.