Applications & OAuth

Laisse tes utilisateurs connecter leur Drivecord à ton site, sans jamais voir le reste de leur drive.

Enregistrer une application

Va sur /developers : nom, URL, URI de redirection exactes et origines autorisées (pour le SDK et les iframes). Un client « confidentiel » reçoit un secret (affiché une fois) pour les appels serveur.

Le flux

  • OAuth 2.1 : PKCE S256 obligatoire, pas de flux implicite, redirect_uri comparée exactement.
  • Codes à usage unique valables 60 s ; un code rejoué révoque tout ce qu'il a produit.
  • Jetons d'accès d'1 h, jetons de rafraîchissement à rotation avec détection de réutilisation.
  • Métadonnées : /.well-known/oauth-authorization-server.
text
GET /oauth/authorize?client_id=app_…&redirect_uri=…&response_type=code
    &code_challenge=…&code_challenge_method=S256
    &scope=app_folder:read app_folder:write&state=…

Permissions

  • app_folder:read / write / delete : uniquement le dossier Apps/<ton app>, créé à l'autorisation.
  • profile:basic : l'identifiant du compte.
Confinement
Un jeton d'application ne voit jamais le reste du drive : un identifiant hors du dossier se comporte comme s'il n'existait pas. L'utilisateur peut révoquer l'accès à tout moment (Réglages → Applications connectées) ; l'effet est immédiat.