# Čo je autentifikačný token?

> Autentifikačný token (authentication token) je kontextovo závislý pojem pre hodnotu alebo zariadenie používané počas autentifikácie alebo na prenos výsledku úspešnej autentifikácie.

- Kanonická URL: https://yellowcube.eu/sk/glossary/authentication-token/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže označovať autentifikátor dokazujúci kontrolu nad tajomstvom, jednorazovú hodnotu poslanú počas výmeny alebo session token prezentovaný po prihlásení. Jeho význam a bezpečnostné vlastnosti určuje protokol — nie označenie.

Aktuálne usmernenia NIST pre digitálnu identitu nazývajú prostriedok autentifikácie držaný používateľom autentifikátor; skoršie vydania ho nazývali token. Softvérová dokumentácia používa „auth token" aj pre session tajomstvá a OAuth access tokeny, hoci tieto hodnoty pokračujú v relácii alebo prenášajú autorizáciu po autentifikácii. Návrhári by mali pomenovať presný typ tokenu a protokol namiesto spoliehania sa na zastrešujúci pojem.

### Kľúčové body

- **Možné formy:** Hardvérové autentifikátory, jednorazové prihlasovacie kódy, podpísané protokolové správy, bearer access tokeny a session cookies majú rôzne vlastnosti dôvery a prehratia.
- **Ochrana:** Udržiavať hodnoty tokenov mimo URL a logov, používať chránený transport a úložisko, validovať vydavateľa a publikum tam, kde sa to hodí, a obmedziť prístup klientskeho kódu.
- **Životný cyklus:** Pre každý typ tokenu definovať vydanie, viazanie, rozsah, expiráciu, rotáciu, zrušenie, detekciu prehratia a reakciu na podozrenie na krádež.
- **Dôležité obmedzenie:** Bearer token môže svojmu držiteľovi udeliť efektívny prístup tokenu bez ďalšej kontroly identity. Viacfaktorové prihlásenie nechráni reláciu, ak je ukradnutý použiteľný post-autentifikačný token.

### Súvisiace pojmy

[Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>) · [OAuth 2.0](<https://yellowcube.eu/sk/glossary/oauth-2-0/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/sk/glossary/openid-connect/>) · [Kľúč API](<https://yellowcube.eu/sk/glossary/api-key/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>)

### Zdroje

[NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://www.rfc-editor.org/rfc/rfc6750)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

