Pratica
Ingegnere sicurezza e identità
Zero Trust, senza password, e cosa succede all'accesso quando la password sparisce
Progetto autenticazione e accessi — la parte di un sistema in cui un errore non è un bug ma un incidente. Ho costruito Toqen.app: una piattaforma senza password con provider OIDC, verifica crittografica legata al dispositivo e chiavi con supporto hardware sul mobile. Prima ancora, sistemi aziendali e pubblici protetti in Sber e Yandex, dove i requisiti sul trattamento dei dati non erano negoziabili.
Cosa so fare
- Progettare un modello di autenticazione: chi dimostra cosa, a chi, e quanto vale un token rubato.
- Mettere in piedi un provider OIDC con cicli di vita dei token corretti invece di un cookie di sessione improvvisato.
- Togliere un prodotto dalle password: passkey, TOTP, chiavi legate al dispositivo e un recupero che non sia una porta di servizio.
- Trattare bene le chiavi sul mobile: archiviazione sicura, biometria e un piano per il dispositivo perso.
- Rivedere un sistema esistente sui guasti ordinari: OWASP, gestione dei token, controllo degli accessi, input al confine di fiducia.
- Portare la pratica dello sviluppo sicuro nella routine di una squadra, perché la sicurezza smetta di essere il panico della settimana di rilascio.
Da dove viene
- 2025 —
ASMB Tech
Toqen.app: architettura di un ecosistema senza password in Zero Trust. Provider OIDC su Node.js con Jose, Argon2 e TOTP, client multipiattaforma con archiviazione delle chiavi supportata dall'hardware e un SDK pubblico TS/JS per integrazioni di terzi.
- 2023 — 2025
Yandex
Autorizzazione e comunicazione protetta fra servizi nel pannello B2B di Lavka; revisione del codice con occhio alla sicurezza e gestione degli accessi.
- 2019 — 2022
Sber
Un'interfaccia isolata per lavorare con documenti esecutivi sensibili di fronte ai registri statali. Standard di sviluppo sicuro e tipizzazione stretta che hanno rimosso intere classi di errori di inserimento.
- 2016 — 2019
CloudLink
Un sistema di fatturazione di servizi comunali con transazioni finanziarie e dati personali.
Stack
- Sicurezza e identità
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Standard e pratica
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Backend e dati
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Mobile
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Infrastruttura
- Docker ·GitHub Actions ·Vercel
Su questo nel sito
Lavorare insieme
Scrivimi se il tuo problema ha questa forma.
Scrivere