Gérer son application
Tout se passe dans le dashboard CrowAccounts, sous Mes applications. N'importe quel compte peut créer une application ; aucune n'est vérifiée par défaut.
Créer une application
| Champ | Description |
|---|---|
| Nomrequis | Affiché à tes utilisateurs sur l'écran de consentement. |
| Descriptionoptionnel | Une ou deux phrases, affichées sous le nom sur l'écran de consentement. |
| Redirect URIsrequis | Au moins une URL absolue en https://. http:// n'est accepté que pour localhost / 127.0.0.1 (développement local) — voir Sécurité. Doit correspondre exactement à celle utilisée dans tes appels à /oauth/authorize — voir la référence OAuth2. |
| Scopes autorisésoptionnel | profile est toujours inclus. Coche email, phone et/ou birthday selon tes besoins réels — voir Scopes & profil. |
| Webhook URLoptionnel | Doit être en HTTPS et publique (pas d'adresse locale/privée). Voir Webhooks. |
Secrets affichés une seule fois
À la création, la réponse contient client_secret et webhook_secret. Copie-les immédiatement dans un endroit sûr (gestionnaire de secrets, variables d'environnement) — ils ne seront plus jamais affichés en clair. Si l'un des deux est perdu, régénère-le (voir plus bas) plutôt que d'essayer de le retrouver.
Modifier une application
Le nom, la description, les redirect URIs, les scopes autorisés et le webhook peuvent être modifiés à tout moment depuis Mes applications → [ton app] → Modifier.
Restreindre un scope n'affecte pas les jetons déjà émis
Retirer un scope de la liste des scopes autorisés empêche seulement les futures demandes de consentement d'inclure ce scope. Les jetons déjà émis avec ce scope restent valides jusqu'à leur expiration ou révocation naturelle.
Régénérer les secrets
- Régénérer le client_secret — invalide immédiatement l'ancien pour tout nouvel appel à
/oauth/tokenou/oauth/revoke. Lesaccess_token/refresh_tokendéjà émis ne sont pas affectés : ils continuent de fonctionner normalement (le secret ne sert qu'à authentifier ton serveur, pas à signer les jetons eux-mêmes). - Régénérer le webhook_secret — l'ancien cesse immédiatement de correspondre aux signatures envoyées. Mets à jour ton code de vérification (voir Webhooks) avant ou juste après avoir régénéré, pour éviter de rejeter tes propres webhooks entre-temps.
Logo et badge "vérifiée"
Un logo peut être uploadé depuis la page de détail de l'application ; il est affiché sur l'écran de consentement et dans "Applications connectées" côté utilisateurs.
Le badge vérifiée ne peut être attribué que par un administrateur de l'instance CrowAccounts. Une application non vérifiée reste pleinement fonctionnelle, mais l'écran de consentement affiche un avertissement à l'utilisateur avant qu'il n'accorde l'accès — à garder en tête si tu comptes sur une image de confiance dès le lancement.
Supprimer une application
Irréversible
La suppression coupe immédiatement toute nouvelle émission ou renouvellement de jeton pour cette application (/oauth/token répondra invalid_client). Les access_token déjà émis restent valides jusqu'à leur expiration naturelle (au plus 1h), après quoi plus rien ne fonctionne pour cette application.