Avril 2026 en revue
Soumission Play en vue, et durcissement à travers la stack
Un regard distillé sur avril — l’application mobile qui avance vers Google Play, le durcissement sécurité de la console opérateur, et la gouvernance du cycle de vie qui se pose dans le backend et la documentation.
En bref
Avril a convergé vers rendre Ezkey crédible comme préversion technologique. L’application mobile a avancé via la planification pré-release, le durcissement sécurité de production, et le nettoyage de packages sur la voie d’une soumission Google Play. La console admin a gagné des sessions HttpOnly, une protection CSRF, des widgets de tableau de bord avec liens vers la piste d’audit, et sa première suite de tests navigateur. Le backend a approfondi la gouvernance du cycle de vie, standardisé les réponses d’erreur, les flux de re-chiffrement et de récupération, et l’opérabilité des journaux d’audit. Le site public a publié plusieurs guides et essais tandis que les workflows de déploiement et de preview ont mûri.
Documentation & méthodologie
La gouvernance du cycle de vie est devenue une référence à part entière — comment les entités se relient, quand les opérations se bloquent, et en quoi l’identité admin diffère de l’enrôlement. La documentation de support couvrait la posture injection SQL, la stratégie client Auth API mobile, la conception des transactions JPA, et la sémantique des justifications d’audit. Plusieurs articles longs et guides d’évaluation sont arrivés sur ezkey.org, dont la stratégie de test et un guide de signature mobile.
Hygiène de code
L’entretien des dépendances a continué côté backend, mobile et outillage. Un chemin de validation de build Docker-only est apparu, le nettoyage des déploiements preview a été automatisé, et la configuration Maven locale a été rendue explicitement propre à chaque poste de travail. Le CI mobile et la documentation de build debug ont été resserrés après des montées de stack.
Admin UI
La sécurité orientée opérateur a avancé: sessions portées par cookies HttpOnly, requêtes mutantes protégées par jetons CSRF, et expiration de session alignée sur le cycle d’authentification. Des widgets de tableau de bord ont exposé des agrégats d’enrôlements avec liens vers la piste d’audit. La gestion de fuseau horaire tenant est arrivée dans la console et l’API. Les messages d’erreur ont gagné une stratégie d’internationalisation, les écrans de journaux d’audit ont simplifié la déclaration d’écarts, et des tests Playwright navigateur ont été introduits pour la couverture de régression.
Application mobile
C’est le fil produit déterminant du mois. Le travail visait la readiness pré-release — durcissement sécurité production pour Android, planification conformité vie privée, nettoyage de namespace, et flux d’enrôlement affinés pour payloads canoniques, niveaux de stockage de clé appareil, et signature Ed25519. L’app a gagné l’import d’enrôlement par QR pour les flux démo, une navigation et un thème améliorés, et une gestion plus claire de l’authentification en attente. Des expériences de surfacing de politique sont venues et reparties tandis que l’UX se simplifiait avant soumission.
Backend & contrats d’API
La sécurité core a été extraite dans un module dédié. Les vérifications d’éligibilité d’entité, la retraite d’intégration, la régénération de codes de récupération, et un mode bootstrap recovery-first ont rendu les règles de cycle de vie applicables dans le code. Le re-chiffrement a gagné un traitement parallèle et une sémantique de clé plus claire. Les API ont migré vers des erreurs au format ProblemDetail avec un catalogue partagé. La journalisation d’audit s’est étendue — familles d’événements, enregistrements d’expiration de tentatives d’auth, navigation contextuelle autour d’événements ancres, et gestion opérationnelle d’incidents heartbeat. Les contrats Auth API et collections Postman ont été refactorisés pour cookies de session, métadonnées d’instance, et alignement enrôlement.
Le reste, digne de mention
- Site public: pages politique de confidentialité, rafraîchissement du copy sécurité sur la home, restructuration du site statique Cloudflare, et nouveaux essais craft sur le développement assisté par IA.
- Infrastructure & tests: scripts de déploiement hybride expérimental, configuration CORS pour l’Admin API, et tests unitaires client API.
- SDK: tenu au diapason des refactorings de contrats lorsque pertinent.
Avril se lit comme une consolidation pré-preview — moins de nouvelles voies, plus rendre la stack existante défendable aux yeux extérieurs. La suite naturelle: publier la méthode et l’histoire API publique plus délibérément, tout en gardant le rythme sur soumission mobile et durcissement.
English: English version of this note
Retour à l’index: Sommaires mensuels