# Qu'est-ce qu'un jeton d'authentification ?

> « Jeton d'authentification » est un terme dont le sens dépend du contexte : il désigne une valeur ou un dispositif utilisé pendant l'authentification ou servant à prolonger le résultat d'une authentification réussie.

- URL canonique: https://yellowcube.eu/fr/glossary/authentication-token/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il peut désigner un authentificateur qui prouve le contrôle d'un secret, une valeur à usage unique envoyée pendant un échange, ou un jeton de session présenté après la connexion. C'est le protocole — non l'étiquette — qui détermine sa signification et ses propriétés de sécurité.

Les recommandations actuelles du NIST sur l'identité numérique appellent « authentificateur » le moyen d'authentification détenu par l'utilisateur ; les éditions antérieures l'appelaient « token ». La documentation logicielle utilise aussi « auth token » pour les secrets de session et les jetons d'accès OAuth, alors même que ces valeurs prolongent une session ou portent une autorisation après l'authentification. Les concepteurs doivent nommer le type exact de jeton et le protocole plutôt que de s'en remettre au terme générique.

### Points clés

- **Formes possibles:** Authentificateurs matériels, codes à usage unique, messages de protocole signés, jetons d'accès de porteur et cookies de session ont des propriétés de confiance et de rejeu différentes.
- **Protection:** Garder les valeurs de jetons hors des URL et des journaux, utiliser un transport et un stockage protégés, valider l'émetteur et l'audience lorsque cela s'applique, et restreindre l'accès par le code client.
- **Cycle de vie:** Définir l'émission, la liaison, la portée, l'expiration, la rotation, la révocation, la détection de rejeu et la réponse à un vol suspecté pour chaque type de jeton.
- **Limite importante:** Un jeton de porteur peut accorder à son détenteur l'accès effectif du jeton sans autre vérification d'identité. Une connexion multifacteur ne protège pas une session si un jeton post-authentification utilisable est volé.

### Termes associés

[Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [OAuth 2.0](<https://yellowcube.eu/fr/glossary/oauth-2-0/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/fr/glossary/openid-connect/>) · [Clé API](<https://yellowcube.eu/fr/glossary/api-key/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>)

### Sources

[NIST SP 800-63B-4 : Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [RFC 6750 : OAuth 2.0 Bearer Token Usage](https://www.rfc-editor.org/rfc/rfc6750)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

