Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Jeton de rafraîchissement (Refresh Token)

general

Définition

Le jeton de rafraîchissement, ou refresh token, est une information d'identification de longue durée délivrée en complément d'un jeton d'accès dans le cadre du protocole OAuth 2.0. Il permet à un client d'obtenir un nouveau jeton d'accès une fois que le précédent a expiré, sans exiger que l'utilisateur ressaisisse ses identifiants ni se reconnecte auprès du fournisseur d'identité. Contrairement au jeton d'accès, dont la durée de vie est volontairement courte, le jeton de rafraîchissement peut rester valide plusieurs jours, semaines, voire mois, ce qui en fait une cible de choix pour les attaquants souhaitant maintenir un accès persistant à un compte compromis. Sa protection repose sur un stockage sécurisé côté client, idéalement dans un espace non accessible au JavaScript pour limiter les risques de vol par script intersite, ainsi que sur des mécanismes de rotation à chaque utilisation et de détection de réutilisation, qui invalident automatiquement toute la chaîne de jetons en cas d'anomalie. La compromission d'un jeton de rafraîchissement correspond à la technique T1528 de MITRE ATT&CK, vol des jetons d'application. Les architectures d'identité modernes recommandent de lier le jeton de rafraîchissement à un client spécifique, dit confidentiel, et de limiter sa portée fonctionnelle pour réduire l'impact d'une fuite éventuelle sur le système d'information.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis