Pratique
Ingénieur sécurité et identité
Zero Trust, sans mot de passe, et ce qu'il advient de la connexion quand le mot de passe disparaît
Je conçois l'authentification et les accès — la partie d'un système où une erreur n'est pas un bug mais un incident. J'ai construit Toqen.app : une plateforme sans mot de passe avec un fournisseur OIDC, une vérification cryptographique liée à l'appareil et des clés adossées au matériel sur mobile. Avant cela, des systèmes d'entreprise et publics protégés chez Sber et Yandex, où les exigences sur le traitement des données ne se négociaient pas.
Ce que je sais faire
- Concevoir un modèle d'authentification : qui prouve quoi, à qui, et ce que vaut un jeton volé.
- Monter un fournisseur OIDC avec des cycles de vie de jeton corrects plutôt qu'un cookie de session improvisé.
- Sortir un produit des mots de passe : passkeys, TOTP, clés liées à l'appareil et une récupération qui ne soit pas une porte dérobée.
- Traiter correctement les clés sur mobile : stockage sécurisé, biométrie et un plan pour l'appareil perdu.
- Auditer un système existant sur les défauts habituels : OWASP, gestion des jetons, contrôle d'accès, entrées à la frontière de confiance.
- Installer la pratique du développement sécurisé dans la routine d'une équipe pour que la sécurité cesse d'être la panique de la semaine de mise en production.
D'où cela vient
- 2025 —
ASMB Tech
Toqen.app : architecture d'un écosystème sans mot de passe en Zero Trust. Fournisseur OIDC sur Node.js avec Jose, Argon2 et TOTP, clients multiplateformes avec stockage de clés adossé au matériel et un SDK TS/JS public pour l'intégration par des tiers.
- 2023 — 2025
Yandex
Autorisation et communication protégée entre services dans le panneau B2B de Lavka ; revue de code orientée sécurité et gestion des accès.
- 2019 — 2022
Sber
Une interface isolée pour traiter des documents d'exécution sensibles face aux registres d'État. Normes de développement sécurisé et typage strict qui ont supprimé des classes entières d'erreurs de saisie.
- 2016 — 2019
CloudLink
Un système de facturation des services collectifs traitant des transactions financières et des données personnelles.
Stack
- Sécurité et identité
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Normes et pratique
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Backend et données
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Mobile
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Infrastructure
- Docker ·GitHub Actions ·Vercel
À ce sujet sur le site
Travailler ensemble
Écrivez-moi si votre problème a cette forme.
Écrire