Jetons volés, API compromise

Abonnements, magazines... Notre catalogue complet au bas de cette page.

Quand un jeton d’authentification est intercepté, l’attaquant peut le rejouer tel quel et accéder à l’API comme s’il en était le propriétaire légitime. Cette réutilisation de jetons volés reste l’un des angles morts de la sécurité des API. La spécification DPoP (RFC 9449, dpop.info) y apporte une réponse cryptographique, et une nouvelle bibliothèque auth0-springboot-api la rend exploitable en quelques lignes de configuration dans vos API Java. Tour d’horizon technique.

S'ABONNER