# Mi a hitelesítési token?

> A hitelesítési token (authentication token) kontextusfüggő kifejezés egy olyan értékre vagy eszközre, amelyet a hitelesítés során, illetve a sikeres hitelesítés eredményének továbbvitelére használnak.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/authentication-token/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Utalhat a titok feletti kontrollt igazoló hitelesítőeszközre, az adatcseréhez küldött egyszeri értékre, vagy a bejelentkezés után bemutatott munkamenet-tokenre. A jelentését és biztonsági tulajdonságait a protokoll határozza meg, nem a címke.

A jelenlegi NIST digitálisidentitás-irányelvek a felhasználónál lévő hitelesítési eszközt hitelesítőeszköznek (authenticator) nevezik; a korábbi kiadások tokennek hívták. A szoftverdokumentáció „auth token" alatt munkamenet-titkokat és OAuth hozzáférési tokeneket is ért, pedig ezek az értékek a hitelesítés után folytatnak munkamenetet vagy közvetítenek jogosítást. A tervezőknek a pontos tokentípust és protokollt kell megnevezniük az ernyőkifejezésre való támaszkodás helyett.

### Legfontosabb pontok

- **Lehetséges formák:** Hardveres hitelesítőeszközök, egyszeri jelszavak, aláírt protokollüzenetek, bearer hozzáférési tokenek és munkamenet-sütik — eltérő bizalmi és visszajátszási tulajdonságokkal.
- **Védelem:** A tokenértékeket tartsák távol az URL-ektől és naplóktól, használjanak védett átvitelt és tárolást, érvényesítsék a kibocsátót és a célközönséget, ahol alkalmazható, és korlátozzák a klienskód hozzáférését.
- **Életciklus:** Minden tokentípushoz határozzák meg a kibocsátást, kötést, hatókört, lejáratot, rotációt, visszavonást, visszajátszás-észlelést és a feltételezett lopásra adott választ.
- **Fontos korlát:** Egy bearer token további identitás-ellenőrzés nélkül adhatja a birtokosának a token effektív hozzáférését. A többfaktoros bejelentkezés nem védi a munkamenetet, ha felhasználható, hitelesítés utáni tokent lopnak el.

### Kapcsolódó kifejezések

[Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>) · [OAuth 2.0](<https://yellowcube.eu/hu/glossary/oauth-2-0/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/hu/glossary/openid-connect/>) · [API-kulcs](<https://yellowcube.eu/hu/glossary/api-key/>) · [Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>)

### Források

[NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://www.rfc-editor.org/rfc/rfc6750)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

