Comptes et identités
OAuth token theft
Vol de jeton OAuth
Vol d’un jeton OAuth permettant d’accéder à un service sans connaître le mot de passe.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Un access token ou refresh token dérobé donne les droits déjà accordés à l’application.
EXEMPLE CONCRET
« Un jeton stocké sans protection dans un poste permet d’accéder au cloud. »
Déroulement habituel
- 1Extraction du jeton
- 2Appel direct de l’API
- 3Maintien par renouvellement
Signes d’alerte
- Accès API inhabituel
- Application inconnue
- Activité malgré changement du mot de passe
Comment se protéger
- Stockage sécurisé
- Scopes minimaux
- Rotation et durée courte
Si vous pensez être victime
Révoquez les jetons et consentements, renouvelez les secrets applicatifs puis recherchez les appels API malveillants.
Dernière mise à jour : 6 septembre 2026