veilletech.fr
19 août Feed du jour
#05 VERCEL Article

Vercel signe vos JWT sans clé privée

Un secret de moins à protéger.

Vercel KMS permet de signer des JWT et des messages depuis les Vercel Functions avec des clés asymétriques managées. La clé privée ne transite jamais par votre code ni vos variables d'environnement : la fonction s'authentifie avec son token OIDC et la signature se fait côté service.

2 min de lecturevidéo 1:13
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Ce que vous pouvez faire
  3. Vérification sans code spécifique
  4. Pourquoi c'est un vrai gain
  5. La réserve
  6. À retenir

Ce qui se passe

Vercel KMS déporte la signature hors de votre application : vos Vercel Functions demandent un JWT signé au service, elles ne détiennent aucune clé.

L'authentification passe par le token OIDC de la fonction ; la clé privée ne quitte jamais le KMS, et seuls les vérificateurs ont besoin de la partie publique.

Ce que vous pouvez faire

Vérification sans code spécifique

Chaque issuer publie automatiquement un document OpenID Connect Discovery et un JWK set. Les tokens sont donc vérifiables par n'importe quelle bibliothèque OIDC ou JOSE standard, sans code propre à Vercel.

Pourquoi c'est un vrai gain

Une clé privée dans une variable d'environnement est un secret qui fuite par les logs, les dumps de configuration et les captures d'écran. La retirer de l'application supprime une classe entière d'incidents, et la rotation devient une opération d'infrastructure plutôt qu'un redéploiement.

Recommandation du changelog : créer un issuer distinct par projet et par environnement, afin qu'une rotation ou une révocation n'affecte qu'un périmètre. Prérequis : Vercel CLI 59.1.0.

La réserve

Vercel KMS est en bêta, disponible sur tous les plans. Vercel prévient que les fonctionnalités et le comportement peuvent changer avant la disponibilité générale — à intégrer au calcul avant d'en faire le point de passage de vos tokens de production.