Skip to main content

Vue d’ensemble

L’API Finkare supporte OAuth 2.1 avec trois grant types :

Client Credentials

Le flow le plus simple, pour les intégrations serveur-à-serveur sans intervention utilisateur.

1. Obtenir un access token

Vous pouvez aussi passer les credentials via Basic Auth :

2. Réponse

3. Utiliser le token

Les tokens Client Credentials expirent après 1 heure (3600 secondes). Demandez un nouveau token avant expiration.

Authorization Code + PKCE

Pour les applications qui nécessitent le consentement explicite de l’utilisateur. Obligatoire pour les intégrations qui accèdent à des données multi-entreprises.

1. Générer le PKCE challenge

2. Rediriger vers l’écran de consentement

L’utilisateur voit un écran de consentement Finkare listant les scopes demandés. Après approbation, il est redirigé vers votre redirect_uri avec un code :

3. Échanger le code contre un token

4. Renouveler avec le refresh token

Révocation

Révoquez un token compromis (opération idempotente) :

Introspection

Vérifiez la validité d’un token et ses métadonnées :

Discovery (RFC 8414)

Les métadonnées OAuth sont disponibles via le endpoint de discovery :
Cela permet aux outils compatibles (y compris les clients MCP) de découvrir automatiquement les endpoints OAuth.

Bonnes pratiques

  1. Moindre privilège : ne demandez que les scopes strictement nécessaires
  2. Refresh proactif : renouvelez le token quelques minutes avant son expiration
  3. Stockage sécurisé : ne stockez jamais les tokens dans le localStorage — utilisez des cookies httpOnly ou un backend
  4. State parameter : vérifiez toujours le state dans le callback pour prévenir les attaques CSRF
  5. PKCE obligatoire : seule la méthode S256 est acceptée (conformité OAuth 2.1)