Jalon 7 · ouvert en validation

Construire la porte avant d’ouvrir la salle.

KIIRAAY valide l’architecture des comptes protégés, des sessions et des autorisations avant de créer un seul utilisateur membre.

0compte membre
0secret ou jeton
15barrières bloquantes
7 joursdurée des essais synthétiques

Chaîne de confiance

Aucun titre, aucune page cachée et aucun administrateur technique ne suffit.

Les contrôles sont répétés côté serveur au plus près des données et des actions.

01

Invitation contrôlée

Un compte futur ne pourra être activé qu’après confirmation séparée de l’adhésion, du rôle et du conflit d’intérêts.

02

Clé d’accès & MFA

Privilégier une authentification résistante à l’hameçonnage; interdire le mot de passe seul et le SMS comme facteur.

03

Session serveur

Utiliser une session serveur révocable, un cookie HttpOnly/Secure/SameSite, une durée courte et la réauthentification sensible.

04

Droits séparés

Dissocier le rôle, le territoire et chaque capacité; exiger deux approbateurs pour les actions à haut risque.

05

Révocation immédiate

Invalider sessions et autorisations lors d’une suspension, d’une expiration, d’un changement de rôle ou d’une urgence.

06

Audit indépendant

Tester les accès horizontaux et verticaux, les liens directs, les caches, la récupération et la révocation.

Laboratoire MySQL · aucun compte réel

Tester les barrières avant d’ouvrir un accès membre.

Trois choix fixes permettent d’examiner l’assurance, la session, l’autorisation et la révocation sans recevoir de secret ni identifier une personne.

0 compte0 secret0 session0 autorisation

Aucun compte, mot de passe, clé d’accès, secret TOTP, jeton, cookie, session, affectation ou droit n’est créé.

Parcours synthétique
Méthode fictive
Contexte de session fictif

Limites du jalon

Une architecture testée n’est pas encore un système d’accès.

Le fournisseur, les autorités humaines, la résidence, la récupération, les seuils et les procédures restent à approuver.

Examiner le pilote du jalon 8
Aucun compte

Ni adresse, ni téléphone, ni identifiant membre, ni mot de passe ne sont acceptés.

Aucune session

Aucun cookie, jeton, secret TOTP, clé d’accès ou code de récupération n’est produit.

Aucun droit

Aucune affectation de rôle, autorisation territoriale ou permission de carte n’est créée.

Aucune carte

Les routes, API, tuiles, couches, exports et publications politiques restent absents.