Vue d’ensemble
L’API Finkare supporte OAuth 2.1 avec trois grant types :Client Credentials
Le flow le plus simple, pour les intégrations serveur-à-serveur sans intervention utilisateur.1. Obtenir un access token
2. Réponse
3. Utiliser le token
Les tokens Client Credentials expirent après 1 heure (3600 secondes). Demandez un nouveau token avant expiration.
Authorization Code + PKCE
Pour les applications qui nécessitent le consentement explicite de l’utilisateur. Obligatoire pour les intégrations qui accèdent à des données multi-entreprises.1. Générer le PKCE challenge
2. Rediriger vers l’écran de consentement
redirect_uri avec un code :
3. Échanger le code contre un token
4. Renouveler avec le refresh token
Révocation
Révoquez un token compromis (opération idempotente) :Introspection
Vérifiez la validité d’un token et ses métadonnées :Discovery (RFC 8414)
Les métadonnées OAuth sont disponibles via le endpoint de discovery :Bonnes pratiques
- Moindre privilège : ne demandez que les scopes strictement nécessaires
- Refresh proactif : renouvelez le token quelques minutes avant son expiration
- Stockage sécurisé : ne stockez jamais les tokens dans le localStorage — utilisez des cookies httpOnly ou un backend
- State parameter : vérifiez toujours le
statedans le callback pour prévenir les attaques CSRF - PKCE obligatoire : seule la méthode S256 est acceptée (conformité OAuth 2.1)