Il peut désigner un authentificateur qui prouve le contrôle d'un secret, une valeur à usage unique envoyée pendant un échange, ou un jeton de session présenté après la connexion. C'est le protocole — non l'étiquette — qui détermine sa signification et ses propriétés de sécurité.
Les recommandations actuelles du NIST sur l'identité numérique appellent « authentificateur » le moyen d'authentification détenu par l'utilisateur ; les éditions antérieures l'appelaient « token ». La documentation logicielle utilise aussi « auth token » pour les secrets de session et les jetons d'accès OAuth, alors même que ces valeurs prolongent une session ou portent une autorisation après l'authentification. Les concepteurs doivent nommer le type exact de jeton et le protocole plutôt que de s'en remettre au terme générique.
Points clés
Formes possiblesAuthentificateurs matériels, codes à usage unique, messages de protocole signés, jetons d'accès de porteur et cookies de session ont des propriétés de confiance et de rejeu différentes.
ProtectionGarder les valeurs de jetons hors des URL et des journaux, utiliser un transport et un stockage protégés, valider l'émetteur et l'audience lorsque cela s'applique, et restreindre l'accès par le code client.
Cycle de vieDéfinir l'émission, la liaison, la portée, l'expiration, la rotation, la révocation, la détection de rejeu et la réponse à un vol suspecté pour chaque type de jeton.
Limite importanteUn jeton de porteur peut accorder à son détenteur l'accès effectif du jeton sans autre vérification d'identité. Une connexion multifacteur ne protège pas une session si un jeton post-authentification utilisable est volé.