Dans un monolithe, la confiance est implicite. Dès qu’on a deux services, il faut la prouver. ZeroTrust API part du principe que le réseau n’est pas sûr.
mTLS par défaut
Chaque service présente un certificat client ; l’autre vérifie. Pas d’IP allow-list fragile, pas de secret partagé dans l’URL.
JWT courts
Les jetons d’accès vivent quelques minutes et sont renouvelés. Un jeton intercepté n’ouvre qu’une fenêtre minuscule — et le replay est bloqué par nonce.
La PKI restable
L’objection habituelle : « une PKI c’est l’enfer à opérer ». Vrai si on la fait soi-même. Ici, une CA locale légère + rotation automatique des certificats de service suffit. Le périmètre est petit, l’audit est réel.