# Qu'est-ce qu'un honeytoken ?

> Un honeytoken (jeton-miel) est un élément de données, un identifiant ou un identifiant de connexion délibérément fabriqué, placé là où l'activité légitime ne devrait ni y accéder ni l'utiliser.

- URL canonique: https://yellowcube.eu/fr/glossary/honeytoken/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La surveillance de cet artefact peut révéler une découverte, une copie, un déplacement ou une tentative d'authentification suspects avec relativement peu d'activité de fond attendue. Les exemples incluent des enregistrements leurres, des clés d'accès, des identifiants utilisateur, des liens ou des documents marqués, à condition qu'ils n'accordent aucun privilège de production réel.

Chaque jeton doit être attribuable de manière unique à un emplacement et à un responsable pour que l'alerte ait un contexte utile. La détection peut venir d'une journalisation d'accès, d'une tentative de connexion, d'un rappel (callback) ou de la découverte du jeton hors de son emplacement prévu. L'événement résultant est une piste d'investigation, pas une conclusion d'incident automatique.

### Points clés

- **Placement:** Mettre les jetons sur des systèmes et chemins approuvés où un accès non autorisé serait significatif, en tenant compte de l'indexation, des sauvegardes, des tests, de la synchronisation et des outils de sécurité légitimes.
- **Cycle de vie:** Consigner la finalité du jeton, son emplacement, ses dates de création et d'expiration, le déclencheur attendu, le responsable de la réponse et le processus de retrait ; tester l'acheminement des alertes sans exposer un vrai secret.
- **Mesures de risque:** Empêcher l'artefact d'accorder un accès de production ou de permettre une activité nuisible, minimiser les données collectées et examiner les implications en matière de vie privée, d'emploi, de contrat et de tiers.
- **Limite importante:** Une automatisation bénigne ou une mauvaise manipulation peut déclencher un honeytoken, tandis qu'un attaquant peut l'éviter, le reconnaître ou le copier sans produire le signal attendu. Un déclenchement ne prouve ni l'attribution ni l'étendue, et le silence ne prouve pas l'absence de compromission.

### Termes associés

[Honeypot](<https://yellowcube.eu/fr/glossary/honeypot/>) · [Canary token](<https://yellowcube.eu/fr/glossary/canary-token/>) · [Technologie de leurre (deception technology)](<https://yellowcube.eu/fr/glossary/deception-technology/>) · [Détection et réponse aux menaces sur l'identité (ITDR)](<https://yellowcube.eu/fr/glossary/identity-threat-detection-and-response/>) · [Prévention des pertes de données (DLP)](<https://yellowcube.eu/fr/glossary/data-loss-prevention/>)

### Sources

[MITRE D3FEND : Decoy Object](https://d3fend.mitre.org/technique/d3f:DecoyObject/) · [MITRE D3FEND : Decoy User Credential](https://d3fend.mitre.org/technique/d3f:DecoyUserCredential/) · [NIST SP 800-53 Rev. 5, Update 1](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

