Pourquoi auditer votre Keycloak ?
Keycloak est extrêmement configurable : realms, clients, flux d'authentification, mappers, fédération LDAP, fournisseurs d'identité externes… Chaque option a des conséquences sur la sécurité. Une configuration qui « fonctionne » n'est pas forcément une configuration sûre : redirect URIs trop permissives, flux obsolètes encore activés, tokens à durée de vie excessive, rôles exposés à tous les clients, console d'administration accessible depuis Internet.
Un audit est particulièrement utile :
- avant une mise en production ou l'ouverture d'un service à de nouveaux utilisateurs ;
- après une montée de version majeure de Keycloak ;
- lors de la reprise d'un projet par une nouvelle équipe ;
- avant un test d'intrusion ou une démarche de conformité (RGPD, ISO 27001…) ;
- quand des problèmes de performances ou de sessions apparaissent avec la montée en charge.