Môže označovať autentifikátor dokazujúci kontrolu nad tajomstvom, jednorazovú hodnotu poslanú počas výmeny alebo session token prezentovaný po prihlásení. Jeho význam a bezpečnostné vlastnosti určuje protokol — nie označenie.
Aktuálne usmernenia NIST pre digitálnu identitu nazývajú prostriedok autentifikácie držaný používateľom autentifikátor; skoršie vydania ho nazývali token. Softvérová dokumentácia používa „auth token" aj pre session tajomstvá a OAuth access tokeny, hoci tieto hodnoty pokračujú v relácii alebo prenášajú autorizáciu po autentifikácii. Návrhári by mali pomenovať presný typ tokenu a protokol namiesto spoliehania sa na zastrešujúci pojem.
Kľúčové body
Možné formyHardvérové autentifikátory, jednorazové prihlasovacie kódy, podpísané protokolové správy, bearer access tokeny a session cookies majú rôzne vlastnosti dôvery a prehratia.
OchranaUdržiavať hodnoty tokenov mimo URL a logov, používať chránený transport a úložisko, validovať vydavateľa a publikum tam, kde sa to hodí, a obmedziť prístup klientskeho kódu.
Životný cyklusPre každý typ tokenu definovať vydanie, viazanie, rozsah, expiráciu, rotáciu, zrušenie, detekciu prehratia a reakciu na podozrenie na krádež.
Dôležité obmedzenieBearer token môže svojmu držiteľovi udeliť efektívny prístup tokenu bez ďalšej kontroly identity. Viacfaktorové prihlásenie nechráni reláciu, ak je ukradnutý použiteľný post-autentifikačný token.