Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 106

Bearer Token (token au porteur)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Bearer Token (token au porteur) ?

Bearer Token (token au porteur)Credential opaque ou structure (RFC 6750) qui accorde l'acces a une ressource par simple possession, sans preuve que le porteur en est le proprietaire legitime.


Un bearer token est une credential dont l'usage repose uniquement sur la possession: toute personne presentant le token a l'API obtient l'acces qu'il represente. Il voyage le plus souvent dans l'en-tete HTTP Authorization: Bearer et est defini par la RFC 6750 dans OAuth 2.0. Sans preuve de possession, il doit etre transporte en TLS, stocke avec soin, etroitement scope et a courte duree de vie. Des alternatives plus solides existent: tokens contraints au porteur comme DPoP, tokens lies a mTLS ou Token Binding. Un bearer token fuite est immediatement exploitable jusqu'a sa revocation ou son expiration.

Pourquoi les credentials de simple possession echouent

Deux incidents de 2023 l'illustrent. Lors de la breche du systeme de support d'Okta (acces initial vers le 28 septembre 2023), les attaquants ont lu des fichiers HAR televerses par des clients contenant encore des cookies et tokens de session actifs, puis les ont rejoues pour pivoter vers des clients comme BeyondTrust (2 octobre) et Cloudflare (18 octobre). Par ailleurs, la campagne Storm-0558 a forge des tokens bearer Azure AD/MSA avec une cle de signature Microsoft volee, accedant silencieusement aux boites Exchange Online d'environ 25 organisations, dont les departements d'Etat et du Commerce des Etats-Unis. Dans les deux cas, le token fonctionnait parce qu'il etait valide : c'est precisement la faiblesse de la semantique bearer.

Des conceptions plus solides rendent un token vole inutile. Les tokens contraints au porteur (preuve de possession) lient la credential a une cle que le client doit prouver a chaque appel : DPoP (RFC 9449) au niveau applicatif via un en-tete JWT signe, et tokens lies a mTLS (RFC 8705) au niveau transport via cnf.x5t#S256. Les deux sont exiges par le profil FAPI 2.0. En complement : TTL courts avec rotation des refresh, restriction d'audience/scope, liaison au terminal ou au contexte reseau, et revocation immediate en cas d'anomalie.

flowchart TD
  C[Client] -->|Authorization: Bearer token| API[Resource server]
  API -->|token valid?| API
  API -->|yes| G[Grant access]
  L[Attacker steals token] -->|replays same token| API
  API -.no possession proof.-> G
  subgraph Mitigation
    D["DPoP / mTLS binds token to client key"] --> R[Stolen token rejected]
  end

Exemples

  1. 01

    Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...

  2. 02

    Appel a https://api.example.com/v1/orders avec un access token OAuth fuite.

Questions fréquentes

Qu'est-ce que Bearer Token (token au porteur) ?

Credential opaque ou structure (RFC 6750) qui accorde l'acces a une ressource par simple possession, sans preuve que le porteur en est le proprietaire legitime. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Bearer Token (token au porteur) ?

Credential opaque ou structure (RFC 6750) qui accorde l'acces a une ressource par simple possession, sans preuve que le porteur en est le proprietaire legitime.

Comment se défendre contre Bearer Token (token au porteur) ?

Les défenses contre Bearer Token (token au porteur) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Termes liés

Voir aussi