Personne
Daniel Fett
Consultant en sécurité spécialisé dans l’identité et la sécurité des protocoles web, et contributeur aux travaux OAuth et OpenID Connect de l’OpenID Foundation et de l’IETF. Son dossier officiel IETF comprend les RFC 9207, 9449, 9700, 9901 et 10027.
Ce qu'il faut savoir en premier
- Rôle publicConsultant en sécurité spécialisé dans l’identité et la sécurité des protocoles web, et contributeur aux travaux OAuth et OpenID Connect de l’OpenID Foundation et de l’IETF. Son dossier officiel IETF comprend les RFC 9207, 9449, 9700, 9901 et 10027.Confiance moyenne
- Pays ou régionMondeConfiance moyenne
- Dernière vérification31 août 2026Confiance élevée
Informations de base
- NomDaniel FettConfiance élevée
- Rôle publicConsultant en sécurité spécialisé dans l’identité et la sécurité des protocoles web, et contributeur aux travaux OAuth et OpenID Connect de l’OpenID Foundation et de l’IETF. Son dossier officiel IETF comprend les RFC 9207, 9449, 9700, 9901 et 10027.Confiance moyenne
- Pays ou régionMondeConfiance moyenne
- Dernière vérification31 août 2026Confiance élevée
Entités, projets et ressources connexes
- Contexte éditorialDaniel Fett et le champ d’émetteur qui nommait le serveur, pas le jeton, Un callback OAuth peut contenir le bon `state` et un véritable code d’autorisation tout en se dirigeant vers le mauvais serveur. La RFC 9207 ajoute une comparaison avant que l’erreur ne devienne une divulgation : l’émetteur indiqué dans la réponse est-il bien celui que le client avait enregistré au départ ?Confiance moyenne
- Contexte éditorialDaniel Fett : la MFA a authentifié l’utilisateur, pas le contexte du QR code, Sur le téléphone, tout est légitime : le bon service, le vrai mot de passe, le second facteur et le bouton d’autorisation officiel. Le piège se trouve avant cet écran. La demande n’est pas partie de l’appareil que l’utilisateur croit être en train d’activer.Confiance moyenne
