Utalhat a titok feletti kontrollt igazoló hitelesítőeszközre, az adatcseréhez küldött egyszeri értékre, vagy a bejelentkezés után bemutatott munkamenet-tokenre. A jelentését és biztonsági tulajdonságait a protokoll határozza meg, nem a címke.
A jelenlegi NIST digitálisidentitás-irányelvek a felhasználónál lévő hitelesítési eszközt hitelesítőeszköznek (authenticator) nevezik; a korábbi kiadások tokennek hívták. A szoftverdokumentáció „auth token" alatt munkamenet-titkokat és OAuth hozzáférési tokeneket is ért, pedig ezek az értékek a hitelesítés után folytatnak munkamenetet vagy közvetítenek jogosítást. A tervezőknek a pontos tokentípust és protokollt kell megnevezniük az ernyőkifejezésre való támaszkodás helyett.
Legfontosabb pontok
Lehetséges formákHardveres hitelesítőeszközök, egyszeri jelszavak, aláírt protokollüzenetek, bearer hozzáférési tokenek és munkamenet-sütik — eltérő bizalmi és visszajátszási tulajdonságokkal.
VédelemA tokenértékeket tartsák távol az URL-ektől és naplóktól, használjanak védett átvitelt és tárolást, érvényesítsék a kibocsátót és a célközönséget, ahol alkalmazható, és korlátozzák a klienskód hozzáférését.
ÉletciklusMinden tokentípushoz határozzák meg a kibocsátást, kötést, hatókört, lejáratot, rotációt, visszavonást, visszajátszás-észlelést és a feltételezett lopásra adott választ.
Fontos korlátEgy bearer token további identitás-ellenőrzés nélkül adhatja a birtokosának a token effektív hozzáférését. A többfaktoros bejelentkezés nem védi a munkamenetet, ha felhasználható, hitelesítés utáni tokent lopnak el.