Mathieu Passenaud
@mathieupassenaud.bsky.social
Dealing with authentication and authorizations. oauth2 and openid connect expert, especially with @keycloak @PleaseOpen_it founder Agri for holidays in Péchabou
A few months ago, we launched a "Keycloak as a Service" offering with a partner: @clever.cloud The product evolves with each iteration: IP filtering, metrics, HA, autoscaling, OAuth2proxy for all runtimes... Here's a quick overview of everything we've done. blog.please-open.it/posts/keyclo...
Keycloak as a Service
Please-open.it has partnered with Clever-Cloud to offer a complete and accessible Keycloak as a Service.
blog.please-open.it
Secondary Email in Keycloak: blog.please-open.it/posts/second... allow users to add a verified secondary email and choose which one to share during authentication.
with @clever.cloud we just released a new version of Keycloak As A Service - Keycloak version 26.6.1 (Workflows, SCIM...) - Per-realm IP filtering (based on caddy) ! - CC_KEYCLOAK_ADMIN_IPS - CC_KEYCLOAK_ADMIN_IPS_<REALM> - CC_KEYCLOAK_PUBLIC_IPS_<REALM> - CC_KEYCLOAK_SCIM_IPS_<REALM>
discussion avec un pote agri hier à propos des "SLAs". "la SLA, c'est pas le temps que le concessionnaire te garanti pour venir réparer ton tracteur au champ, c'est la compensation financière qu'il te donne s'il ne tient pas son engagement". Rappel des SLA d'un service Azure vu à cloudtoulouse :
Toujours avoir un jeu de clés plates un peu moyennes auxquelles on ne tient pas trop qui vient en doublon d’autres clés très qualitatives. Elles sont destinées à être coupées/soudées/meulées sans regret. Celle là m’a sauvé hier de la réfection d’un démarreur de rouleau compresseur !
Lock your session without logging out in Keycloak by using a PIN code blog.please-open.it/posts/acr-lo...
Get self-locking sessions in Keycloak with PIN step-up authentication
Keycloak supports of Authentication Context Class Reference allows you to add so low friction PIN re-authentication for sensitive actions. Adressing one of the most and unadressed problem of authentic...
blog.please-open.it
[𝗞𝗘𝗬𝗖𝗟𝗢𝗔𝗞] C’est aujourd’hui qu'on vous parle des nouveautés de notre Keycloak as a Service. Secured Multi Instances, dashboard dédié, auth via proxy sans modif code : on vous montre toutes les évolutions à 13h en live avec @mathieupassenaud.bsky.social. youtube.com/live/Jo-Njxs...
Keycloak as a Service : découvrez les dernières nouveautés
YouTube video by Clever Cloud
youtube.com
mathieupassenaud.fr/bad-ia/index... Billet d'humeur... Je trouve ça inquiétant quand un LLM écrit : " L'IA ici est du "AI washing" - utiliser l'IA pour le marketing alors qu'un simple if/else fait mieux, plus vite, moins cher et plus sûr. "
Même l'IA dit que c'est de la merde !
Dernièrement, on m'a demandé ce que je pensais d'un projet authentification avec IA. Je pensais être sévère, l'IA l'a été encore plus que moi.
mathieupassenaud.fr
c'est drôle parce que c'est tellement vrai ^^
Deviens consultant et t’auras droit à tous les logiciels VPN 🤪
💡Tips : comment décoder un JWT bien au chaud depuis votre terminal ? (si vous voulez copier-coller, tout est dans le alt)
L'histoire de ce "hardware" avait commencé sur twitter il y a bon nombre d'années. Il a été démonté, il est reparti exactement de là où il était venu. Il était dans le garage parce que mine de rien j'y avais une petite attache émotionnelle. Quelle histoire incroyable 😍
L’authentification ne devrait pas être un SPOF. Keycloak managé, autoscalable, hautement disponible présenté par @gwinizdu.bsky.social et @waxzce.org : l’IAM devient une brique fiable, intégrée et standardisée, sans charge d’exploitation. Keynote complète : youtu.be/LW_J1HEYr9s?...
oauth2proxy configuration generator for Keycloak blog.please-open.it/posts/oauth2...
Keycloak OAuth2-Proxy Configuration Generator: Simplify Your Reverse Proxy Authentication Setup
Discover our new Keycloak SPI extension that automatically generates OAuth2-Proxy configurations. Export ready-to-use environment variables or complete configuration files directly from your Keycloak ...
blog.please-open.it
Mais quelle bonne nouvelle ... 😶 Via @mathieupassenaud.bsky.social www.lemondeinformatique.fr/actualites/l...
L'authentification SAML compromise par des hackers - Le Monde Informatique
Des dernières techniques de contournement de l'authentification basée sur SAML présentées lors du dernier Black Hat Europe entament un peu plus les...
lemondeinformatique.fr
Et bonne année ! et pour commencer, on va explorer un petit mode de calcul qui échappe à beaucoup de gens (même certains pros...) derrière qui je repasse régulièrement. Le calcul des sections de câbles, j'ai souvent ces cas là (exemple sur une alimentation sur un pulvérisateur)
Il me manquait un dernier outil : une alimentation stabilisée. Pas moyen d’avoir sur place des tensions « habituelles » pour faire toute sorte de diag : 5, 12 ou encore 24v. Je l’ai donc fait avec une alimentation réglable dc/dc avec boost et une batterie Parkside le tout sur un boîtier fait en 3D
An authentication proxy is the best pattern for deploying SSO on existing and new apps. The proxy is in charge of the authentication mechanism, the application receive authenticated requests with the user's details in HTTP Headers. blog.please-open.it/posts/auth-p...
Authentication Proxy: Simplify Authentication in Any Application
Discover how to add authentication to any application without code changes using our NGINX-based OpenID Connect proxy. Separate authentication from development, define public vs private URLs, and depl...
blog.please-open.it
After oidc-bash, we tried to make a JWT Decoder in bash. It was so complicated with the signatures! github.com/please-openi...
GitHub - please-openit/jwt-decode-bash: a bash script to decode and verify jwt tokens
a bash script to decode and verify jwt tokens. Contribute to please-openit/jwt-decode-bash development by creating an account on GitHub.
github.com
Another module for Keycloak : user attribute regexp mapper Because in Keycloak user attributes are multivalued (with ability to aggregate them with "user attribute mapper"), we added a regexp filter only to send back attribute if it matches. github.com/please-openi...
GitHub - please-openit/keycloak-user-attribute-regexp-mapper
Contribute to please-openit/keycloak-user-attribute-regexp-mapper development by creating an account on GitHub.
github.com
ça faisait longtemps que j'avais pas fait un post sur un bricolage perso pourtant tellement utile : des buzzers et un panneau de scores pour des blindtests enflammés en famille ! mathieupassenaud.fr/buzzers/
J’ai acheté cet écran 7 pouces android auto/apple car play à moins de 50€ pour moderniser la fabuleuse Opel Corsa B de 353000km de ma madame, bien installé en haut du tableau de bord 👌 Il dispose d’une sortie son, qu’il faut brancher sur une entrée auxiliaire
La caméra endoscopique home made quasi 100% récup Sert pas souvent mais on peut clairement pas s’en passer
Map HTTP headers to claims in tokens. We built this to support locales during a client_credentials authentication process blog.please-open.it/posts/keyclo...
A custom http header to token claim mapper for Keycloak
Map an HTTP header value to a claim in a token. This solution was needed for a specific use case : keep the user locale.
blog.please-open.it
Les moissons vont commencer ou ont commencé. Si vous voulez découvrir ce chantier important près de chez vous, vous pouvez trouver une place en passager dans une machine sur www.moissonneuse.fr
moissonneuse.fr
An authenticator to match rfc8252 8.12 ! "native apps MUST NOT use embedded user-agents to perform authorization requests and allows that authorization endpoints MAY take steps to detect and block authorization requests in embedded user-agents" blog.please-open.it/posts/user-a...
User Agent Filter Authenticator
We develop a new plugin for Keycloak that filters the user-agent header on authentication request.
blog.please-open.it