# A4PASS - Spécifications Complètes & Architecture Système pour IA

> **Documentation de référence pour modèles de langage (LLMs) & agents intelligents.**  
> Fichier accessible publiquement à l'adresse : `https://pass.a4nger.com/ai.md` ou `https://pass.a4nger.com/llms.txt`.

---

## 1. Vue d'Ensemble & Positionnement

**A4PASS** est le passeport numérique universel et fournisseur d'authentification SSO (Single Sign-On) souverain conçu pour l'ensemble des **applications et services de l'écosystème A4NGER** ainsi que les plateformes partenaires.

### Piliers Techniques & Vision :
- **Connexion en 1 Clic (SSO Universel)** : Un seul compte et un seul passeport sécurisé pour naviguer sans friction entre tous les services de l'écosystème (A4CHAT, Cloud, IA, paiements, outils développeur).
- **Architecture Zero-Knowledge & Chiffrement Militaire** : Les données sensibles sont chiffrées au repos via **AES-256-GCM** et protégées par des hachages de pointe **Argon2id** combinés à un poivre applicatif secret.
- **Identifiant Unique Opaque de 100 Caractères** : Lors des délégations OAuth 2.0 vers des applications externes, A4PASS transmet un identifiant permanent opaque (`a4_uid_...`) pour empêcher tout profilage ou croisement de données inter-applications.
- **Zéro Traçage & Souveraineté** : Aucun cookie tiers, aucun SDK publicitaire, hébergement européen et conformité RGPD intégrale.
- **Multi-Méthodes de Connexion** : Mot de passe fort, phrase mnémonique de 24 mots (BIP-39), ou clés physiques Passkeys / FIDO2 WebAuthn.

---

## 2. Cryptographie & Sécurité

### 2.1. Chiffrement au Repos (AES-256-GCM)
- Les données personnelles sensibles sont chiffrées avec **AES-256-GCM** (IV unique de 96 bits et tag d'authentification de 128 bits).
- Format stocké : `enc:v1:<iv_base64>:<tag_base64>:<ciphertext_base64>`.

### 2.2. Hachage des Mots de Passe (Argon2id + Poivre Applicatif)
- Paramètres **Argon2id** (64 Mo de mémoire, 4 itérations, 2 threads) combinés à un secret HMAC SHA-512 serveur (timing-safe).

### 2.3. Phrase Mnémonique 24 Mots (BIP-39)
- Graine cryptographique de 24 mots permettant une connexion instantanée décentralisée sans email ni mot de passe.

### 2.4. Trousseau Maître de Secours (>250 caractères)
- Généré à l'inscription dans `A4PASS-Recovery-<id64>.txt` (5 blocs de 52 caractères alphanumériques sécurisés).

### 2.5. Clés Physiques & Passkeys (FIDO2 / WebAuthn)
- Authentification sans mot de passe via biométrie (Touch ID, Face ID, Windows Hello) ou clés physiques (YubiKey).

---

## 3. Protocoles Développeurs : Fournisseur OAuth 2.0 & OIDC

A4PASS intègre un serveur **OAuth 2.0 / OpenID Connect conforme RFC 6749 et RFC 7636 (PKCE)**.

### 3.1. Endpoints de l'API OAuth2

| Endpoint | Méthode | Rôle |
| :--- | :--- | :--- |
| `https://pass.a4nger.com/api/v1/oauth/authorize` | `GET` | Demande d'autorisation & consentement utilisateur |
| `https://pass.a4nger.com/api/v1/oauth/token` | `POST` | Échange du code d'autorisation contre le jeton d'accès (Access Token) |
| `https://pass.a4nger.com/api/v1/oauth/userinfo` | `GET` | Récupération des claims autorisés et de l'identifiant permanent 100 caractères |
| `https://pass.a4nger.com/api/v1/oauth/clients` | `POST` | Enregistrement d'une nouvelle application cliente OAuth2 (Supporter+) |
| `https://pass.a4nger.com/api/v1/oauth/my-clients` | `GET` | Liste des applications clientes enregistrées par le développeur |

### 3.2. Scopes Disponibles & Granularité du Consentement

1. **`profile`** (Obligatoire) : Pseudo (@username), avatar, rôle et statut de vérification.
2. **`email`** (Obligatoire) : Adresse email vérifiée.
3. **`name`** (Obligatoire) : Nom et prénom civils.
4. **`phone`** (Obligatoire) : Numéro de téléphone certifié.
5. **`company`** (Optionnel) : Entreprise et fonction.
6. **`wallet`** (Optionnel) : Statut de l'abonnement et solvabilité.
7. **`badges`** (Optionnel) : Badges 3D et comptes réseaux certifiés liés.
8. **`preferences`** (Optionnel) : Thème favori (sombre/clair) et langue principale.

### 3.3. Exemple d'Intégration en PHP

```php
// 1. Rediriger l'utilisateur vers la page de connexion A4PASS
$authUrl = "https://pass.a4nger.com/api/v1/oauth/authorize?" . http_build_query([
    'client_id'     => 'a4client_VOTRE_CLIENT_ID',
    'redirect_uri'  => 'https://monsite.com/oauth/callback',
    'response_type' => 'code',
    'scope'         => 'profile email wallet',
    'state'         => $state
]);
header("Location: $authUrl");

// 2. Échanger le code reçu contre le token d'accès
$ch = curl_init("https://pass.a4nger.com/api/v1/oauth/token");
curl_setopt_array($ch, [
    CURLOPT_POST => true,
    CURLOPT_POSTFIELDS => http_build_query([
        'grant_type'    => 'authorization_code',
        'code'          => $_GET['code'],
        'client_id'     => 'a4client_VOTRE_CLIENT_ID',
        'client_secret' => 'a4sec_VOTRE_CLIENT_SECRET',
        'redirect_uri'  => 'https://monsite.com/oauth/callback'
    ]),
    CURLOPT_RETURNTRANSFER => true
]);
$tokens = json_decode(curl_exec($ch), true);

// 3. Récupérer les informations du compte
$ch = curl_init("https://pass.a4nger.com/api/v1/oauth/userinfo");
curl_setopt_array($ch, [
    CURLOPT_HTTPHEADER => ["Authorization: Bearer " . $tokens['access_token']],
    CURLOPT_RETURNTRANSFER => true
]);
$user = json_decode(curl_exec($ch), true);

// $user['id'] contient l'identifiant opaque permanent de 100 caractères (ex: a4_uid_9f8a...)
```

---

## 4. Cercle Supporter & Avantages dans l'Écosystème

Les formules Supporter permettent de débloquer des fonctionnalités exclusives sur l'ensemble de l'écosystème A4NGER :

1. **Supporter Standard** :
   - Badge 3D Bronze interactif.
   - Quota de parrainage étendu (jusqu'à 10 liens personnalisés).
   - Accès aux options avancées d'A4CHAT.
2. **Supporter Gold** :
   - Badge 3D Or étincelant.
   - Enregistrement illimité d'applications OAuth 2.0 pour développeurs.
   - IA souveraine illimitée et espace Cloud privé chiffré.
   - Quota de parrainage VIP (jusqu'à 50 liens personnalisés).
3. **Supporter Premium / Platinum / Founder** :
   - Badge 3D Diamant holographique exclusif.
   - Priorité maximale sur l'infrastructure de calcul et serveurs VPN Structure.
   - Liens de parrainage courts illimités.

---

## 5. Programme d'Affiliation & Parrainage

- **Commissions instantanées** : Chaque parrain perçoit un pourcentage de commission crédité en direct sur son portefeuille lors des rechargements par carte bancaire de ses filleuls.
- **Règles anti-fraude** : Contrôle strict sur les transactions internes pour prévenir les abus.
- **Délai d'attribution de 7 jours** : Possibilité de déclarer son parrain manuellement après inscription.

---

## 6. Confidentialité & Conformité RGPD

- **Articles 15 à 22 RGPD** : Droit d'accès, de rectification, portabilité intégrale (export JSON chiffré) et suppression définitive du compte en 1 clic.
- **Hébergement Souverain** : Serveurs européens sécurisés, rate limiting dynamique et pare-feu d'application web (WAF).
- **Zéro Revente de Données** : Modèle économique fondé exclusivement sur les abonnements Supporter et les services pro.

---

## 7. Liens & Contact

- **Plateforme Officielle** : [https://pass.a4nger.com](https://pass.a4nger.com)
- **Écosystème A4NGER** : [https://a4nger.com](https://a4nger.com)
- **Messagerie Sécurisée** : Accessible depuis le tableau de bord (`/messages`).
- **Compte Officiel X** : [@A4NGER](https://x.com/A4NGER)
