Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Protocole d'authentification OAuth

general

Définition

Le protocole d'authentification OAuth, plus précisément OAuth 2.0, est un standard ouvert conçu à l'origine pour l'autorisation déléguée, permettant à une application tierce d'accéder à des ressources protégées au nom d'un utilisateur, sans que celui-ci ait à partager ses identifiants directement avec cette application. Il repose sur l'échange de jetons d'accès (access tokens), souvent au format JWT, délivrés par un serveur d'autorisation après consentement explicite de l'utilisateur, selon différents flux (grant types) adaptés au contexte : authorization code pour les applications web, client credentials pour les échanges machine à machine, ou device code pour les appareils sans navigateur. OAuth 2.0 ne définit pas nativement l'authentification de l'utilisateur, fonction assurée par l'extension OpenID Connect, construite au-dessus d'OAuth et largement utilisée conjointement avec un fournisseur d'identité dans les architectures de fédération d'identité modernes. Ce protocole est aujourd'hui omniprésent dans les API cloud, les applications mobiles et les intégrations SaaS. Les risques associés incluent le vol ou la fuite de jetons d'accès, les attaques de type authorization code interception, et les redirections URI mal configurées, exploitables selon la tactique Credential Access de MITRE ATT&CK. Une implémentation sécurisée impose l'usage systématique de TLS, la validation stricte des URI de redirection, et l'extension PKCE pour les clients publics comme les applications mobiles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis