Documentation
Se connecter avec Mowibo ID, vérifier un acte, appeler l’API.
Se connecter avec Mowibo ID
OpenID Connect, code d’autorisation, PKCE S256 obligatoire. Créez
votre application depuis la console : vous obtenez un client_id et, pour un
client confidentiel, un secret montré une seule fois.
https://id.mowibo.com/.well-known/openid-configuration
Les trois appels
GET https://id.mowibo.com/oidc/autoriser?response_type=code&client_id=…&redirect_uri=…&scope=…&code_challenge=…&code_challenge_method=S256
POST https://id.mowibo.com/oidc/jeton (code, code_verifier, client_id[, client_secret])
GET https://id.mowibo.com/.well-known/jwks.json pour vérifier l’id_token
La redirection est comparée caractère pour caractère : ni joker, ni fragment.
Les portées — ce que chacune livre réellement
identite — Un identifiant stable, propre à ce site. Ni nom, ni téléphone, ni e-mail.niveau — Le mot « basique », « standard » ou « premium ». Aucune pièce, aucune donnée.majeur — Oui ou non. Votre date de naissance ne sort pas.nom — Tels que lus sur votre pièce d'identité par un agent.
C’est ce qui distingue ce fournisseur : le site apprend qu’une personne est majeure,
il n’apprend pas sa date de naissance. Une portée dont l’intitulé serait plus vague que
son contenu serait un consentement obtenu par imprécision.
Vérifier un acte — sans compte, sans clé
GET https://id.mowibo.com/verifier/<identifiant du cachet>
Répond en HTML pour un navigateur, en JSON avec Accept: application/json.
Le dossier de preuve complet est en /dossier.pdf. Aucune authentification :
c’est le tiers qui vérifie, et il n’a pas de compte chez nous.
L’API /v1
Authentification par clé d’accès (émise dans
Développeurs), ou
signature HMAC pour les appels de service à service. Les familles disponibles :
identity,
kyc,
signature,
enveloppes,
credentials,
residence,
recommande,
events,
anchor,
zkp.
Webhooks — être prévenu sans demander
Le scellement, la vérification d’identité et l’ancrage sont
asynchrones : certains
prennent des heures. Abonnez-vous depuis
la console.
X-Mowibo-Signature: t=<ms>,v1=<hmac hex>
Recalculez
HMAC-SHA256(secret, "<t>." + corps_brut) et comparez en temps
constant.
Refusez un t plus vieux que cinq minutes : l’horodatage est
dans ce qui est signé précisément pour ça — sans ce contrôle, un envoi capté reste
rejouable indéfiniment vers votre serveur, avec une signature parfaitement valide.
Répondez
2xx. Nous ne suivons
aucune redirection : un 3xx compte comme un
échec, sinon la charge et sa signature partiraient vers un hôte que vous n’avez pas
enregistré. Six tentatives sur environ deux heures, puis abandon — et chaque tentative
reste consultable avec le code obtenu.
Bac à sable
La console envoie un essai vers votre propre serveur,
par
la même file et la même signature que les envois réels — un chemin de test
séparé ne prouverait que lui-même. Vous y trouverez aussi la forme exacte de chaque charge
et un jeu de valeurs constant pour éprouver votre contrôle de signature.
⚠️
Aucune identité de test n’y est délivrée, et c’est délibéré : une identité
marquée « vérifiée » sans qu’aucun agent n’ait vu de pièce vivrait dans les mêmes tables
que les vraies, et il suffirait qu’un seul chemin de lecture oublie le filtre pour qu’un
dossier fabriqué sorte avec notre caution.
Vérifier hors ligne
Chaque cachet porte le
kid de la clé qui l’a signé. Récupérez cette clé une
fois sur
/keys, et vous pouvez vérifier sans nous joindre — y compris
si nous disparaissons. Notre émetteur est
did:web:id.mowibo.com.
Ce que la documentation ne promet pas
Il n’y a aujourd’hui aucun SDK publié : les appels ci-dessus sont du HTTP et du
JSON, à écrire dans votre langage. L’annoncer ferait perdre une journée à qui le
chercherait. Ce qui existe est ci-dessus, et rien d’autre.