Demander un devis

Audit Keycloak : sécurité, configuration et exploitation

Un regard d'expert sur votre instance Keycloak : nous identifions les failles de sécurité, les erreurs de configuration et les risques d'exploitation, puis nous vous livrons un rapport priorisé avec les solutions.

Parlons de votre projet

Pourquoi auditer votre Keycloak ?

Keycloak est extrêmement configurable : realms, clients, flux d'authentification, mappers, fédération LDAP, fournisseurs d'identité externes… Chaque option a des conséquences sur la sécurité. Une configuration qui « fonctionne » n'est pas forcément une configuration sûre : redirect URIs trop permissives, flux obsolètes encore activés, tokens à durée de vie excessive, rôles exposés à tous les clients, console d'administration accessible depuis Internet.

Un audit est particulièrement utile :

  • avant une mise en production ou l'ouverture d'un service à de nouveaux utilisateurs ;
  • après une montée de version majeure de Keycloak ;
  • lors de la reprise d'un projet par une nouvelle équipe ;
  • avant un test d'intrusion ou une démarche de conformité (RGPD, ISO 27001…) ;
  • quand des problèmes de performances ou de sessions apparaissent avec la montée en charge.

Ce que nous vérifions

Realms et clients

  • Clients publics ou confidentiels, PKCE, gestion des secrets
  • Redirect URIs et web origins (jokers, domaines oubliés)
  • Flux activés inutilement : implicit, direct access grants
  • Client scopes par défaut et option « full scope allowed »
  • Comptes de service et droits d'administration

Tokens et sessions

  • Durées de vie des access tokens, refresh tokens et sessions SSO
  • Sessions offline et révocation
  • Contenu des tokens : rôles, claims, données personnelles exposées
  • Algorithmes de signature et rotation des clés

Authentification

  • Flows d'authentification et required actions
  • MFA : OTP, WebAuthn, passkeys
  • Politique de mots de passe et protection contre la force brute
  • Niveaux d'authentification (ACR / LoA) et step-up

Fédération

  • LDAP / Active Directory : mode d'édition, synchronisation, mappers
  • Identity brokering OpenID Connect, SAML et connexions sociales
  • First broker login et liaison de comptes

Exploitation

  • Version de Keycloak et vulnérabilités connues (CVE)
  • Cluster, cache Infinispan, base de données
  • Reverse proxy, hostname, exposition de la console d'administration
  • Logs, événements, métriques et sauvegardes

Extensions et applications

  • Revue du code des extensions (SPI) et des thèmes
  • Compatibilité avec les prochaines versions de Keycloak
  • Usage d'OAuth2 / OpenID Connect par vos applications : flux choisis, stockage et validation des tokens

Comment se déroule un audit

1

Cadrage

Périmètre, environnements et entretiens avec vos équipes.

2

Analyse

Revue de la configuration, de l'infrastructure, des flux applicatifs et des extensions.

3

Rapport

Chaque constat avec sa criticité, son impact et la solution recommandée.

4

Restitution

Présentation à vos équipes et plan d'action priorisé.

Nous avons une règle : tout écrire. Le rapport est rédigé pour que vos équipes puissent corriger elles-mêmes.

Un outil né de nos audits

Nous avons automatisé une partie de nos vérifications dans Keycloak config checker, une extension open source qui détecte les mauvaises configurations directement dans Keycloak et peut être branchée sur votre supervision pour repérer les régressions entre deux audits. Découvrir Keycloak config checker.

Questions fréquentes

Combien de temps dure un audit Keycloak ?

La durée dépend du périmètre : nombre de realms, de clients, d'extensions et d'environnements. Nous le définissons ensemble lors d'un premier échange, puis nous vous envoyons une proposition détaillée.

Pouvez-vous corriger les problèmes identifiés ?

Oui. Le rapport est rédigé pour que vos équipes puissent agir seules, mais nous pouvons aussi prendre en charge les corrections, le développement d'extensions ou l'évolution de votre architecture.

L'audit s'applique-t-il à un Keycloak managé ?

Oui : Keycloak auto-hébergé, sur Kubernetes ou managé, par exemple Keycloak sur Clever Cloud. Sur une offre managée, l'audit se concentre sur la configuration, les extensions et l'intégration de vos applications.

Parlons de votre Keycloak

Décrivez-nous votre contexte en quelques lignes : nous revenons vers vous rapidement pour en discuter et vous proposer une approche adaptée.

contact@please-open.it

Ou suivez-nous : LinkedIn · GitHub · Blog