Applications & OAuth
Laisse tes utilisateurs connecter leur Drivecord à ton site, sans jamais voir le reste de leur drive.
Enregistrer une application
Va sur /developers : nom, URL, URI de redirection exactes et origines autorisées (pour le SDK et les iframes). Un client « confidentiel » reçoit un secret (affiché une fois) pour les appels serveur.
Le flux
- OAuth 2.1 : PKCE S256 obligatoire, pas de flux implicite, redirect_uri comparée exactement.
- Codes à usage unique valables 60 s ; un code rejoué révoque tout ce qu'il a produit.
- Jetons d'accès d'1 h, jetons de rafraîchissement à rotation avec détection de réutilisation.
- Métadonnées :
/.well-known/oauth-authorization-server.
text
GET /oauth/authorize?client_id=app_…&redirect_uri=…&response_type=code
&code_challenge=…&code_challenge_method=S256
&scope=app_folder:read app_folder:write&state=…Permissions
app_folder:read/write/delete: uniquement le dossierApps/<ton app>, créé à l'autorisation.profile:basic: l'identifiant du compte.
Confinement
Un jeton d'application ne voit jamais le reste du drive : un identifiant hors du dossier se comporte comme s'il n'existait pas. L'utilisateur peut révoquer l'accès à tout moment (Réglages → Applications connectées) ; l'effet est immédiat.