Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Jeton d'accès (Access Token)

general

Définition

Le jeton d'accès, ou access token, est une chaîne de caractères délivrée par un serveur d'autorisation qui prouve qu'un client dispose des droits nécessaires pour accéder à une ressource protégée, sans transmettre les identifiants de l'utilisateur à chaque requête. Il est au cœur du protocole OAuth 2.0 et peut prendre la forme d'un jeton opaque, vérifié auprès du serveur d'autorisation via un point d'introspection, ou d'un jeton auto-porteur au format JWT, contenant des revendications signées directement vérifiables par le fournisseur de ressource. Un jeton d'accès possède une durée de vie limitée, typiquement de quelques minutes à une heure, afin de réduire la fenêtre d'exploitation en cas de compromission. Il est généralement transmis dans l'en-tête HTTP Authorization sous la forme Bearer, ce qui implique qu'il doit impérativement circuler sur des canaux chiffrés TLS pour éviter toute interception. La portée, ou scope, associée au jeton limite précisément les actions et ressources accessibles, conformément au principe du moindre privilège. Le vol ou la fuite d'un jeton d'accès, par exemple via un journal applicatif ou un dépôt de code source, correspond à la technique T1552 de MITRE ATT&CK, découverte de données non sécurisées. Sa révocation rapide et sa rotation régulière sont des contrôles essentiels dans toute architecture d'API sécurisée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis