Je vais intégrer l'authentification, les rôles et les permissions dans votre application
Nouveau
Vente 0
Proposé par TouaregDev •👨💻 Développeur Web, Mobile & SaaS Vente au total 0
🔐 Donner le bon accès aux bonnes personnes dans votre application
J’intègre Supabase Auth, les rôles et les permissions à votre application web existante. Les parcours et droits sont définis avant développement, puis appliqués côté serveur. Aucun système d’authentification ou de cryptographie artisanal n’est créé.
🎯 La base concerne une application React/Next.js et TypeScript, un projet Supabase prêt et un module métier déjà présent. Elle ne comprend pas la création d’une application, d’un nouveau module fonctionnel ou la migration complète d’un ancien système de comptes.
💼 Offre de base — 557,01 $US / 7 jours
| Élément | Ce qui est compris |
|---|---|
| Application | 1 application web React/Next.js et TypeScript compatible, sur un projet Supabase prêt |
| Comptes | Inscription e-mail/mot de passe, confirmation e-mail, connexion, déconnexion et réinitialisation |
| Rôles | 2 rôles fixes : administrateur et membre, avec attribution restreinte côté serveur |
| Périmètre métier | 1 module existant, jusqu’à 4 actions CRUD et 3 pages à protéger |
| Contrôles | Règles serveur/RLS, propriété des données, validations, redirections et protections usuelles des tentatives |
| Livraison | Déploiement sur 1 environnement prêt, sources, notice, essais manuels et 2 séries de retouches |
🧭 Un parcours de compte complet et compréhensible
L’utilisateur peut s’inscrire par e-mail et mot de passe, confirmer son adresse, se connecter, se déconnecter puis récupérer l’accès avec le parcours de mot de passe oublié. Les vues nécessaires, chargements, confirmations et erreurs courantes sont intégrés à votre interface existante.
Messages génériques, destinations de liens autorisées, validations et limitations usuelles des tentatives sont configurés avec les mécanismes du fournisseur et du backend.
Le raccordement des e-mails est inclus avec votre fournisseur prêt. Ses frais et limites restent externes. L’option CAPTCHA ne conditionne pas les protections de base.
👥 Deux rôles fixes, sans accès administrateur libre
Nous définissons les actions de l’administrateur et du membre sur le module retenu : créer, consulter, modifier et supprimer. Le compte administrateur initial est désigné par vous, puis son rôle est attribué par une procédure serveur restreinte. L’inscription publique ne propose jamais de choisir soi-même le rôle administrateur.
Les membres accèdent à leurs propres enregistrements selon les règles convenues. Les éventuels droits étendus de l’administrateur sont explicités. Jusqu’à trois pages existantes sont protégées ; leurs boutons et messages reflètent les permissions réelles.
Masquer une page ou un bouton ne suffit pas. Les requêtes directes, identifiants d’enregistrement et opérations du backend font l’objet de contrôles serveur et RLS nécessaires. Les clés privilégiées restent côté serveur, hors du code transmis au navigateur.
🔄 Rôles, sessions et changements d’accès
Rôles et statuts proviennent d’une source serveur contrôlée, jamais de user_metadata modifiable par l’utilisateur. Un jeton déjà émis peut rester valable jusqu’à son expiration et contenir un ancien rôle. Les actions protégées vérifient donc l’état serveur applicable, en complément des mécanismes de session du fournisseur, pour tenir compte des changements de droits.
Le périmètre comprend les adaptations du backend, des routes et des règles de données nécessaires au module commandé. Ajouter des modules ou modifier une architecture incompatible fait l’objet des options appropriées ou d’un cadrage distinct.
🌐 Configuration et mise en ligne incluses
Le travail est réalisé dans votre projet Supabase et votre application existante, avec des accès adaptés. Le code, les paramètres utiles, les règles et les migrations nécessaires sont livrés puis déployés sur un environnement compatible déjà prêt. Les essais utilisent des comptes et données fictifs.
Hébergement et fournisseurs restent à votre charge. Textes de confidentialité et conservation sont à fournir ou valider. Maintenance permanente, audit indépendant et certification de sécurité ne sont pas compris.
🛠️ Seize options pour compléter les parcours
Les suppléments et délais s’ajoutent à la base. Chaque option comprend ses vues nécessaires, validations, contrôles serveur, réglages et documentation. Un écran indispensable à une option n’impose pas l’achat d’une autre interface déjà proposée séparément.
| Option | Supplément | Délai supplémentaire |
|---|---|---|
| Connexion avec Google | +136,41 $US | +2 jours |
| Connexion avec GitHub | +113,68 $US | +2 jours |
| Connexion par lien envoyé par e-mail | +113,68 $US | +2 jours |
| Double authentification TOTP | +204,62 $US | +3 jours |
| Trois rôles fixes supplémentaires | +159,15 $US | +2 jours |
| Deux modules métier supplémentaires à protéger | +204,62 $US | +3 jours |
| Interface administrateur de gestion des comptes | +227,35 $US | +3 jours |
| Invitations par lien sécurisé | +159,15 $US | +2 jours |
| Profil utilisateur personnalisé | +136,41 $US | +2 jours |
| Journal de l’activité d’authentification | +159,15 $US | +2 jours |
| CAPTCHA sur deux formulaires | +113,68 $US | +2 jours |
| Interface d’authentification en français et anglais | +102,31 $US | +2 jours |
| Espaces d’organisation et accès multitenant | +511,54 $US | +6 jours |
| Suppression du compte sur demande | +181,88 $US | +3 jours |
| Adaptation mobile Flutter ou React Native | +341,03 $US | +5 jours |
| Dix scénarios de tests automatisés | +204,62 $US | +3 jours |
1️⃣ Connexion avec Google — +136,41 $US / +2 jours
Un fournisseur Google pour les parcours web commandés : bouton, redirections autorisées, retour de connexion et états d’erreur. Vous fournissez le projet et les accès nécessaires à sa configuration. Les comptes connectés reçoivent uniquement les droits prévus par les règles serveur.
Les adresses déjà utilisées et liaisons de comptes suivent les mécanismes compatibles convenus, sans fusion arbitraire de données ni attribution libre d’un rôle privilégié.
Sans plusieurs projets Google, SSO d’entreprise ou connexion Google dans l’application mobile optionnelle. Les validations et disponibilités du fournisseur restent externes.
2️⃣ Connexion avec GitHub — +113,68 $US / +2 jours
Un fournisseur GitHub, configuré pour l’application web et ses URL autorisées. Le bouton, les retours, les erreurs utiles et l’affectation des droits initiaux sont intégrés. Les autorisations demandées se limitent aux informations nécessaires au compte.
Compte et accès développeur sont fournis. Les adresses indisponibles ou déjà utilisées suivent le parcours convenu ; les secrets restent côté serveur.
Sans accès aux dépôts, automatisation GitHub, plusieurs fournisseurs supplémentaires ou parcours OAuth mobile. Cette option est indépendante de la connexion Google.
3️⃣ Connexion par lien envoyé par e-mail — +113,68 $US / +2 jours
Un parcours web de connexion par lien à durée limitée, avec demande, envoi, retour et gestion des liens invalides, expirés ou déjà consommés selon le mécanisme du fournisseur. Les destinations sont autorisées et l’identité est établie avant d’ouvrir les pages protégées.
Le fournisseur d’e-mails prêt est utilisé ; ses frais restent externes. Nous définissons si le parcours concerne seulement les comptes existants ou autorise une création avec les droits de membre prévus. Un lien de connexion ne permet pas d’accéder librement au rôle administrateur.
Sans invitation d’équipe, séquence marketing ou suppression d’un second facteur activé. Le lien ne contourne pas les exigences MFA commandées.
4️⃣ Double authentification TOTP — +204,62 $US / +3 jours
Un second facteur TOTP sur les parcours web convenus : enrôlement, vérification du code et contrôle du niveau d’authentification pour les actions concernées. Les vues d’activation, de saisie et d’erreur sont comprises. La désactivation normale requiert une réauthentification adaptée et la vérification prévue du facteur.
Une procédure de récupération limitée est documentée pour la perte du facteur : intervention d’un administrateur habilité, vérification du titulaire selon les critères convenus, traçabilité de l’opération et réenrôlement. Aucun simple lien de mot de passe oublié ne désactive automatiquement la protection.
La récupération est validée avec le fournisseur, sans promettre de codes de secours non prévus. Sans SMS, clé matérielle ou assistance permanente. Le challenge TOTP mobile est compris si l’adaptation mobile est aussi commandée ; enrôlement et récupération restent dans les parcours web prévus.
5️⃣ Trois rôles fixes supplémentaires — +159,15 $US / +2 jours
Trois rôles supplémentaires maximum, avec une matrice d’autorisations définie sur les modules commandés. Avec la base seule, cela porte le total à cinq rôles fixes. Nous précisons les actions possibles, les données visibles et les éventuels droits étendus.
Contrôles serveur et interface sont adaptés. Sans éditeur libre ou rôles illimités. L’interface de gestion des comptes est facultative : une procédure restreinte d’attribution est fournie.
Si les organisations sont commandées, ces trois rôles complètent les trois rôles d’organisation prévus, soit six rôles d’organisation maximum. La matrice correspondante est définie avant développement.
6️⃣ Deux modules métier supplémentaires à protéger — +204,62 $US / +3 jours
Deux modules déjà existants dans votre application, en plus du module de base. Chacun comprend jusqu’à quatre actions CRUD à contrôler, avec les pages existantes nécessaires à ces actions. Les règles de propriété, de lecture et d’écriture sont précisées pour chaque module.
Routes, RLS et interface sont adaptés. Avec les organisations, leur isolation couvre ces modules et leurs relations, sans accès aux données d’une autre organisation.
L’option ne développe pas les fonctions métier, les formulaires ou le modèle fonctionnel de nouveaux modules. Une reprise complète du backend reste hors de ce périmètre.
7️⃣ Interface administrateur de gestion des comptes — +227,35 $US / +3 jours
Une interface réservée pour lister et rechercher les comptes, créer un compte depuis l’administration, déclencher sa réinitialisation, désactiver ou réactiver son accès et attribuer les rôles déjà commandés. Le compte est créé selon le parcours administrateur convenu ; les e-mails techniques nécessaires sont inclus.
Les contrôles serveur empêchent une élévation libre de privilèges et protègent le dernier administrateur actif. La désactivation prend en compte les sessions et les requêtes protégées. Elle ne supprime pas automatiquement les données métier du compte.
Cette option fournit un outil de gestion des comptes existants et créés par l’administrateur. Un parcours d’invitation en attente d’acceptation, avec lien dédié expirant, relève de l’option invitations. Aucun système RH ou éditeur de rôles libres n’est inclus.
8️⃣ Invitations par lien sécurisé — +159,15 $US / +2 jours
Un parcours d’invitation déclenché par un administrateur autorisé, avec un rôle autorisé prédéfini. Une petite vue d’invitation et les endpoints nécessaires sont compris : l’interface complète de gestion des comptes n’est pas obligatoire.
Le lien possède une expiration convenue et un usage unique, vérifiés côté serveur. L’acceptation établit le compte ou rattachement prévu après les contrôles d’identité. Le destinataire ne choisit pas librement ses droits ; liens périmés, réutilisés et erreurs courantes sont traités.
Les e-mails techniques sont inclus avec le fournisseur prêt. Sans invitations en masse ni campagnes. Les invitations strictement nécessaires aux organisations sont déjà comprises dans l’option organisations ; cette option n’est pas requise une seconde fois pour les obtenir.
9️⃣ Profil utilisateur personnalisé — +136,41 $US / +2 jours
Une vue permet de modifier quatre champs simples convenus et un avatar, sans modifier les rôles, statuts de sécurité ou autres données privilégiées.
L’avatar est limité à un fichier JPEG ou PNG de 2 Mo maximum. Format, taille, accès et remplacement sont contrôlés ; le stockage compatible doit être prêt. La consultation du profil suit les droits définis et ne crée pas implicitement un annuaire public.
Les fichiers remplacés sont nettoyés. Sans retouche, réseau social ou profil complexe.
🔟 Journal de l’activité d’authentification — +159,15 $US / +2 jours
Une vue administrateur suit cinq types d’événements convenus : création de compte, connexion réussie, déconnexion explicite, changement de rôle et désactivation. Les événements disponibles sont enregistrés au moment des parcours livrés, avec date et acteur lorsque celui-ci est identifié.
La conservation est fixée à trente jours, avec nettoyage configuré. Les mots de passe, codes TOTP, jetons, liens secrets et clés ne sont pas enregistrés. Les droits de consultation sont contrôlés et les filtres restent limités à la date, au compte et au type d’événement.
Sans historique antérieur, journal immuable certifié ou surveillance permanente. Les changements effectués hors des parcours intégrés ne sont pas réputés tous capturés automatiquement.
1️⃣1️⃣ CAPTCHA sur deux formulaires — +113,68 $US / +2 jours
Un fournisseur compatible pour deux formulaires commandés, par exemple inscription et demande de réinitialisation. La preuve est vérifiée côté serveur, avec les états de chargement, expiration, refus et erreurs utiles dans l’interface.
Vous fournissez le compte et les accès nécessaires. Les domaines autorisés sont configurés pour l’environnement prévu. Les autres validations et limitations usuelles de tentatives restent incluses dans la base ; le CAPTCHA les complète.
Sans garantie de supprimer toute tentative automatisée, système antifraude sur mesure ou abonnement fournisseur inclus. La compatibilité avec les parcours retenus est confirmée avant réalisation.
1️⃣2️⃣ Interface d’authentification en français et anglais — +102,31 $US / +2 jours
Français et anglais pour les textes des interfaces commandées, options comprises. Vous fournissez les traductions finales ; libellés, messages, confirmations et navigation utilisent le mécanisme de langue convenu.
Les vues d’authentification mobile sont également couvertes si leur option est commandée. L’option ne traduit pas les données métier, les contenus saisis ou les interfaces hébergées par Google, GitHub et d’autres fournisseurs. Les modèles d’e-mails conservent la langue définie au cadrage.
1️⃣3️⃣ Espaces d’organisation et accès multitenant — +511,54 $US / +6 jours
Un modèle d’organisation, avec trois rôles fixes par organisation et une adhésion contrôlée pour chaque membre. L’option comprend création et choix de l’organisation, gestion minimale des appartenances et invitations nécessaires. Il n’est pas obligatoire d’acheter les invitations ou l’interface globale des comptes pour utiliser ces fonctions.
Le module de base est rattaché aux organisations. Les requêtes, relations et règles RLS vérifient à la fois l’appartenance et les droits ; changer un identifiant dans une URL ne doit pas ouvrir une autre organisation. Un rôle global d’administration technique n’accorde pas implicitement accès à tous les enregistrements métier.
Les données partagées appartiennent à l’organisation. Retirer un membre ne les efface pas. La sortie du dernier responsable exige un transfert ou un blocage explicite pour ne pas laisser l’espace sans gestionnaire. Les règles et rôles sont fixés avant développement.
Les deux modules supplémentaires et les trois rôles supplémentaires s’intègrent à ce modèle s’ils sont commandés. Sans hiérarchie d’organisations, abonnements, domaines personnalisés ou migration de plusieurs systèmes. Les rattachements de données existantes doivent être définis au cadrage ; aucune migration historique illimitée n’est comprise.
1️⃣4️⃣ Suppression du compte sur demande — +181,88 $US / +3 jours
Un parcours authentifié avec réauthentification, confirmation explicite et révocation des accès concernés. Nous définissons le traitement des données des modules commandés : supprimer les éléments strictement personnels, ou conserver et dissocier les données partagées selon la règle convenue.
Les relations, fichiers optionnels et conséquences métier sont examinés avant le traitement. Un compte ne peut pas déclencher aveuglément l’effacement des données d’une organisation. Si le demandeur est le dernier administrateur ou responsable requis, le parcours prévoit un transfert préalable ou un blocage expliqué.
Le compte et les données du périmètre sont traités dans l’ordre prévu, avec gestion des erreurs. Les copies exportées, sauvegardes du fournisseur et données de services tiers suivent des règles distinctes. Cette fonction ne constitue pas une certification juridique d’effacement.
1️⃣5️⃣ Adaptation mobile Flutter ou React Native — +341,03 $US / +5 jours
Une seule base de code déjà existante, Flutter OU React Native, reliée au même backend que le Web. L’option adapte les écrans e-mail/mot de passe de la base, les liens de confirmation et de récupération, les erreurs utiles et le routage vers les zones déjà présentes de l’application.
Les jetons utilisent le stockage protégé prévu par le système et les bibliothèques compatibles. Les liens de retour sont configurés et validés ; l’application mobile n’attribue pas de permissions par elle-même. Les règles du backend commun restent applicables aux opérations protégées.
Si MFA est requis, l’enrôlement et la récupération utilisent le parcours web fourni, puis le challenge TOTP mobile est inclus. Si CAPTCHA est commandé et actif sur ces formulaires, sa vérification compatible est aussi transmise sans désactiver la protection serveur. Google, GitHub, connexion sans mot de passe et nouvelles interfaces mobiles d’administration, d’organisation ou de profil restent exclus ; les écrans existants respectent le backend commun.
Sans création d’application mobile, refonte du projet natif, publication dans les stores ni garantie de compatibilité avec tous les appareils. Le projet doit être compilable et ses environnements de test prêts.
1️⃣6️⃣ Dix scénarios de tests automatisés — +204,62 $US / +3 jours
Dix scénarios maximum d’intégration ou de régression sur les parcours commandés : identité, propriétés des données, rôles, accès refusés et changements de droits pertinents. Les scénarios et résultats attendus sont fixés à l’avance.
Comptes et données fictifs isolés, guide local et simulations des fournisseurs utiles sont compris.
Les essais manuels de livraison sont déjà compris dans la base. Cette option ajoute des vérifications reproductibles, sans test de charge, audit indépendant ou promesse de couvrir toutes les combinaisons possibles.
🧮 Exemples de configurations
| Configuration | Calcul du prix | Délai total |
|---|---|---|
| Authentification et deux rôles de base | 557,01 $US | 7 jours |
| Base avec Google et double authentification | 490 + 120 + 180 = 898,04 $US | 12 jours |
| Base avec gestion des comptes, rôles et modules supplémentaires | 490 + 200 + 140 + 180 = 1 148,13 $US | 15 jours |
| Base avec organisations, suppression du compte et tests | 490 + 450 + 160 + 180 = 1 455,05 $US | 19 jours |
La base avec les seize options représente 3 626,26 $US et 51 jours. Ce total additionne les suppléments sans recommander de tout sélectionner. Les éventuels frais ComeUp figurent au récapitulatif ; abonnements et consommations des fournisseurs restent séparés.
🤝 Déroulement et retours
- Examiner l’application, le module et les accès prêts.
- Définir rôles, propriétés des données et exemples autorisés ou refusés.
- Intégrer parcours, contrôles serveur et fournisseurs commandés.
- Vérifier les droits et leurs changements avec des comptes fictifs.
- Déployer, livrer sources et notice, puis présenter une démonstration.
Deux séries de retours regroupés permettent les retouches ciblées. Les anomalies de conformité restent à corriger sans option. Nouvelle règle, fournisseur ou refonte constituent une évolution distincte.
📦 Les livrables
| Livrable | Contenu |
|---|---|
| Parcours utilisateur | Vues et états d’authentification intégrés à l’application existante |
| Contrôles d’accès | Rôles, règles serveur/RLS et restrictions sur les modules et pages commandés |
| Configuration | Fournisseurs, redirections, paramètres et migrations nécessaires sans secrets intégrés |
| Sources | Modifications du projet avec dépendances et exemples de variables |
| Vérification | Synthèse des essais manuels et démonstration avec comptes fictifs |
| Notice et déploiement | Procédures de configuration, attribution restreinte des droits et livraison sur un environnement prêt |
📋 Préparer votre projet
Fournissez dépôt, environnement de test, Supabase et e-mails prêts. Décrivez le module, ses actions, les trois pages et les droits ; désignez l’administrateur initial. Selon les options, ajoutez fournisseurs, rôles, modules, règles d’organisation, traductions, conservation et projet mobile compilable.
Utilisez des exemples fictifs. Les accès seront partagés par un moyen adapté, sans mot de passe personnel, clé privilégiée ou données sensibles dans le brief.
❓ Questions fréquentes
L’offre crée-t-elle mon application ?
Non. Elle ajoute les parcours et protections à des fonctions métier déjà présentes dans un projet compatible.
Les invitations nécessitent-elles la gestion des comptes ?
Non. Leur vue est comprise, et les invitations nécessaires aux organisations sont déjà incluses dans cette option.
La désactivation supprime-t-elle les dossiers ?
Non. Le retrait d’accès est distinct du traitement des données personnelles ou partagées prévu dans l’option suppression.
Toutes les options web sont-elles reproduites sur mobile ?
Non. Le mobile couvre e-mail/mot de passe, liens de compte et challenge TOTP si commandé. Les autres interfaces ne sont pas ajoutées automatiquement.
📩 Présentez votre application, les utilisateurs et les actions à autoriser ou à refuser. Nous définirons des parcours et des permissions vérifiables, avec un périmètre et un budget précis.