CrowAccounts pour les développeurs
CrowAccounts est le fournisseur d'identité (SSO) de CrowStudios : il gère les comptes utilisateurs une bonne fois pour toutes, et permet à n'importe quelle application tierce de proposer "Se connecter avec CrowAccounts" via un flux OAuth2 standard, sans jamais voir les mots de passe.
Ce que tu obtiens
- Authentification déléguée — un flux OAuth2 Authorization Code complet, pour que tes utilisateurs se connectent avec leur compte CrowAccounts au lieu de créer un énième mot de passe.
- Profil à la demande — un point d'accès
/oauth/userinfoqui renvoie exactement les informations que l'utilisateur a acceptées (nom, e-mail, téléphone, date de naissance), pas plus. - Rotation des jetons — les
refresh_tokentournent à chaque utilisation, avec détection de vol en cas de réutilisation d'un jeton déjà consommé. - Notifications en temps réel — des webhooks signés HMAC pour être prévenu (au plus tôt) qu'un accès a été révoqué, qu'un compte a été supprimé, ou qu'un e-mail a changé.
- Un dashboard pour tout gérer — création de ton application, rotation des secrets, configuration du webhook, upload d'un logo — sans ticket ni fichier de config à éditer à la main.
Par où commencer
Démarrage rapide
Connecte ta première application en suivant les 5 étapes du flux complet.
Référence OAuth2
Le détail de chaque endpoint : /authorize, /token, /userinfo, /revoke.
Webhooks
Événements, format de signature, et comportement des relances.
Gérer son application
Créer une app, régénérer ses secrets, comprendre le badge "vérifiée".
Prérequis
- Un compte CrowAccounts (le même que celui de tes utilisateurs finaux — n'importe quel compte peut créer une application).
- Un serveur capable de faire des requêtes HTTP sortantes côté back-end : l'échange du code contre des jetons (
/oauth/token) exige unclient_secret, qui ne doit jamais être exposé côté navigateur ou dans une app mobile. Voir Sécurité pour le détail de cette limite. - Si tu comptes utiliser les webhooks : un endpoint public en HTTPS (voir Webhooks).