Spomky-Labs

Photo Markus Spiske on Unsplash

Bienvenue


Spomky-Labs écrit des bibliothèques PHP libres et open source pour la sécurité et la protection des données. Cryptographie, authentification, et les standards qui tiennent le tout ensemble.

Ces bibliothèques tournent en production dans des milliers d’applications. Elles sont publiées sous licence MIT, documentées, et maintenues au grand jour sur GitHub.

Derrière elles, Florent Morselli, développeur français qui écrit et maintient ces outils depuis 2014. Au-delà du code, Spomky-Labs répond aux questions, relit des architectures, et aide les équipes à réussir du premier coup leur authentification et leur cryptographie.

Des projets malins

Photo Avi Richards on Unsplash

Les projets

Trois bibliothèques portent l’essentiel des usages, et une quatrième vient de paraître. Le nombre d’étoiles et la dernière activité sont relevés sur GitHub.

OTPHP

1 482 étoiles · MIT · mots de passe à usage unique

Engendrez et vérifiez des mots de passe à usage unique en PHP, selon la RFC 4226 pour HOTP et la RFC 6238 pour TOTP. Compatible avec Google Authenticator, FreeOTP et les autres applications d’authentification.

Code source et documentation sur GitHub

JWT-Framework

952 étoiles · MIT · signature et chiffrement d’objets JSON

Une implémentation complète de la famille JOSE : JSON Web Signature, JSON Web Encryption, JSON Web Key et JSON Web Token. Chaque notion des spécifications a une classe PHP derrière elle, avec un bundle Symfony pour l’intégration.

Ce qu’il fait · Documentation

Webauthn-Framework

515 étoiles · MIT · FIDO2, WebAuthn, passkeys

Les mots de passe ne suffisent pas. WebAuthn permet à vos utilisateurs de s’authentifier avec une clé de sécurité, une empreinte digitale ou leur appareil lui-même. Ce framework l’apporte à PHP, avec un bundle Symfony et un composant Stimulus pour le côté navigateur.

Ce qu’il fait · Documentation

Access-Control-Framework

Vient de paraître · MIT · l’autorisation pour PHP et Symfony

Décider si un demandeur peut effectuer une action sur un sujet, et dire pourquoi. Des votants, des algorithmes de combinaison et des politiques d’accès, sans utilisateur, sans jeton et sans pare-feu dans le vocabulaire, de sorte qu’une application décide avec ou sans Symfony Security.

Ce qu’il fait · Documentation

Et quelques autres

pwa-bundle pour les manifestes d’applications web progressives, cbor-php pour l’encodage CBOR, web-push pour les notifications poussées, base64url, aes-key-wrap, php-aes-gcm, pki-framework. Toutes sur l’organisation Spomky-Labs.

Derniers articles

  • Dire au composant qui demande

    Les points d’entrée demandent à un service qui est le demandeur. Le remplacer est ce qui fait fonctionner le composant sans aucun Security.

  • Qui demande vraiment : usurpation et délégation

    Un administrateur qui usurpe l’identité d’un utilisateur et un agent autorisé à agir pour lui partagent une forme, et la RFC 8693 lui donne un…

  • N’importe quoi peut être un demandeur

    Un jeton, une clé d’API, un compte de service, une chaîne. Et des rôles qui n’ont plus besoin de Symfony Security pour exister.

  • Les circonstances d’une question

    Le quatrième champ d’une question : ce qui n’appartient ni au demandeur ni au sujet. Quatre clés semées, et un sac laissé ouvert exprès.

  • Expressions et fermetures en guise d’attributs

    Un attribut peut être une expression ou une fermeture. Voici les variables publiées, les fonctions disponibles, et le piège qu’il a fallu corriger.

  • Un algorithme de combinaison bien à vous

    Une règle que les quatre algorithmes fournis n’expriment pas tient en une classe à deux méthodes : voici une règle de lancement à deux clés,…

All articles