Pratique

Ingénieur sécurité et identité

Zero Trust, sans mot de passe, et ce qu'il advient de la connexion quand le mot de passe disparaît

Je conçois l'authentification et les accès — la partie d'un système où une erreur n'est pas un bug mais un incident. J'ai construit Toqen.app : une plateforme sans mot de passe avec un fournisseur OIDC, une vérification cryptographique liée à l'appareil et des clés adossées au matériel sur mobile. Avant cela, des systèmes d'entreprise et publics protégés chez Sber et Yandex, où les exigences sur le traitement des données ne se négociaient pas.

Ce que je sais faire

  • Concevoir un modèle d'authentification : qui prouve quoi, à qui, et ce que vaut un jeton volé.
  • Monter un fournisseur OIDC avec des cycles de vie de jeton corrects plutôt qu'un cookie de session improvisé.
  • Sortir un produit des mots de passe : passkeys, TOTP, clés liées à l'appareil et une récupération qui ne soit pas une porte dérobée.
  • Traiter correctement les clés sur mobile : stockage sécurisé, biométrie et un plan pour l'appareil perdu.
  • Auditer un système existant sur les défauts habituels : OWASP, gestion des jetons, contrôle d'accès, entrées à la frontière de confiance.
  • Installer la pratique du développement sécurisé dans la routine d'une équipe pour que la sécurité cesse d'être la panique de la semaine de mise en production.

D'où cela vient

  1. 2025 —

    ASMB Tech

    Toqen.app : architecture d'un écosystème sans mot de passe en Zero Trust. Fournisseur OIDC sur Node.js avec Jose, Argon2 et TOTP, clients multiplateformes avec stockage de clés adossé au matériel et un SDK TS/JS public pour l'intégration par des tiers.

  2. 2023 — 2025

    Yandex

    Autorisation et communication protégée entre services dans le panneau B2B de Lavka ; revue de code orientée sécurité et gestion des accès.

  3. 2019 — 2022

    Sber

    Une interface isolée pour traiter des documents d'exécution sensibles face aux registres d'État. Normes de développement sécurisé et typage strict qui ont supprimé des classes entières d'erreurs de saisie.

  4. 2016 — 2019

    CloudLink

    Un système de facturation des services collectifs traitant des transactions financières et des données personnelles.

Stack

Sécurité et identité
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Normes et pratique
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Backend et données
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Mobile
React Native ·Expo ·Secure key storage ·Biometric authentication
Infrastructure
Docker ·GitHub Actions ·Vercel

À ce sujet sur le site

Travailler ensemble

Écrivez-moi si votre problème a cette forme.

Écrire