Mowibo IDAccueil

Documentation

Se connecter avec Mowibo ID, vérifier un acte, appeler l’API.

Se connecter avec Mowibo ID
OpenID Connect, code d’autorisation, PKCE S256 obligatoire. Créez votre application depuis la console : vous obtenez un client_id et, pour un client confidentiel, un secret montré une seule fois.
https://id.mowibo.com/.well-known/openid-configuration
Les trois appels
GET https://id.mowibo.com/oidc/autoriser?response_type=code&client_id=…&redirect_uri=…&scope=…&code_challenge=…&code_challenge_method=S256 POST https://id.mowibo.com/oidc/jeton (code, code_verifier, client_id[, client_secret]) GET https://id.mowibo.com/.well-known/jwks.json pour vérifier l’id_token La redirection est comparée caractère pour caractère : ni joker, ni fragment.
Les portées — ce que chacune livre réellement
C’est ce qui distingue ce fournisseur : le site apprend qu’une personne est majeure, il n’apprend pas sa date de naissance. Une portée dont l’intitulé serait plus vague que son contenu serait un consentement obtenu par imprécision.
Vérifier un acte — sans compte, sans clé
GET https://id.mowibo.com/verifier/<identifiant du cachet> Répond en HTML pour un navigateur, en JSON avec Accept: application/json. Le dossier de preuve complet est en /dossier.pdf. Aucune authentification : c’est le tiers qui vérifie, et il n’a pas de compte chez nous.
L’API /v1
Authentification par clé d’accès (émise dans Développeurs), ou signature HMAC pour les appels de service à service. Les familles disponibles : identity, kyc, signature, enveloppes, credentials, residence, recommande, events, anchor, zkp.
Webhooks — être prévenu sans demander
Le scellement, la vérification d’identité et l’ancrage sont asynchrones : certains prennent des heures. Abonnez-vous depuis la console. X-Mowibo-Signature: t=<ms>,v1=<hmac hex> Recalculez HMAC-SHA256(secret, "<t>." + corps_brut) et comparez en temps constant. Refusez un t plus vieux que cinq minutes : l’horodatage est dans ce qui est signé précisément pour ça — sans ce contrôle, un envoi capté reste rejouable indéfiniment vers votre serveur, avec une signature parfaitement valide.

Répondez 2xx. Nous ne suivons aucune redirection : un 3xx compte comme un échec, sinon la charge et sa signature partiraient vers un hôte que vous n’avez pas enregistré. Six tentatives sur environ deux heures, puis abandon — et chaque tentative reste consultable avec le code obtenu.
Bac à sable
La console envoie un essai vers votre propre serveur, par la même file et la même signature que les envois réels — un chemin de test séparé ne prouverait que lui-même. Vous y trouverez aussi la forme exacte de chaque charge et un jeu de valeurs constant pour éprouver votre contrôle de signature.

⚠️ Aucune identité de test n’y est délivrée, et c’est délibéré : une identité marquée « vérifiée » sans qu’aucun agent n’ait vu de pièce vivrait dans les mêmes tables que les vraies, et il suffirait qu’un seul chemin de lecture oublie le filtre pour qu’un dossier fabriqué sorte avec notre caution.
Vérifier hors ligne
Chaque cachet porte le kid de la clé qui l’a signé. Récupérez cette clé une fois sur /keys, et vous pouvez vérifier sans nous joindre — y compris si nous disparaissons. Notre émetteur est did:web:id.mowibo.com.
Ce que la documentation ne promet pas
Il n’y a aujourd’hui aucun SDK publié : les appels ci-dessus sont du HTTP et du JSON, à écrire dans votre langage. L’annoncer ferait perdre une journée à qui le chercherait. Ce qui existe est ci-dessus, et rien d’autre.