Protocole d'authentification OAuth
generalDéfinition
Le protocole d'authentification OAuth, plus précisément OAuth 2.0, est un standard ouvert conçu à l'origine pour l'autorisation déléguée, permettant à une application tierce d'accéder à des ressources protégées au nom d'un utilisateur, sans que celui-ci ait à partager ses identifiants directement avec cette application. Il repose sur l'échange de jetons d'accès (access tokens), souvent au format JWT, délivrés par un serveur d'autorisation après consentement explicite de l'utilisateur, selon différents flux (grant types) adaptés au contexte : authorization code pour les applications web, client credentials pour les échanges machine à machine, ou device code pour les appareils sans navigateur. OAuth 2.0 ne définit pas nativement l'authentification de l'utilisateur, fonction assurée par l'extension OpenID Connect, construite au-dessus d'OAuth et largement utilisée conjointement avec un fournisseur d'identité dans les architectures de fédération d'identité modernes. Ce protocole est aujourd'hui omniprésent dans les API cloud, les applications mobiles et les intégrations SaaS. Les risques associés incluent le vol ou la fuite de jetons d'accès, les attaques de type authorization code interception, et les redirections URI mal configurées, exploitables selon la tactique Credential Access de MITRE ATT&CK. Une implémentation sécurisée impose l'usage systématique de TLS, la validation stricte des URI de redirection, et l'extension PKCE pour les clients publics comme les applications mobiles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h