Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 843

OAuth 2.0

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que OAuth 2.0 ?

OAuth 2.0Cadre ouvert d'autorisation permettant au propriétaire d'une ressource d'accorder à une application tierce un accès limité à une API sans partager d'identifiants.


OAuth 2.0 (RFC 6749) sépare quatre rôles : le propriétaire de la ressource (utilisateur), le client (application), le serveur d'autorisation qui émet les jetons et le serveur de ressources qui héberge l'API. Le client obtient un jeton d'accès via un flux défini — code d'autorisation avec PKCE (RFC 7636) pour les applications interactives, client credentials pour les appels service-à-service, device code (RFC 8628) pour les appareils à saisie limitée — puis appelle l'API en présentant ce jeton comme identifiant bearer. Les scopes et les audiences délimitent ce que le jeton autorise.

Recommandations de sécurité et pièges

La RFC 9700 (BCP 240, publiée en janvier 2025) consolide les pratiques de sécurité d'OAuth : elle déconseille le flux implicit et le flux resource owner password credentials, impose PKCE pour tout client utilisant le code d'autorisation et exige une correspondance exacte des redirect URI afin de contrer les attaques par interception de code et par open redirect. Comme les jetons d'accès sont des identifiants bearer, les contraindre à leur émetteur avec DPoP ou mutual-TLS limite le rejeu après un vol.

L'abus le plus courant dans la réalité est le hameçonnage par consentement OAuth (illicit consent grant) : plutôt que de voler des mots de passe, les attaquants enregistrent une application malveillante et trompent les utilisateurs pour qu'ils approuvent des scopes étendus. Le ver « Google Docs » de mai 2017 s'est propagé ainsi en environ une heure, et APT29/Nobelium ont abusé à plusieurs reprises des consentements Microsoft 365 pour persister malgré la MFA. Les défenses incluent les workflows de consentement administrateur, la vérification des éditeurs, des jetons à durée de vie courte et la révocation des consentements inutilisés.

flowchart LR
  U[Propriétaire de la ressource] -->|1 autorise + code_challenge| AS[Serveur d'autorisation]
  AS -->|2 code d'autorisation via redirection| C[Application cliente]
  C -->|3 code + code_verifier| AS
  AS -->|4 jeton d'accès| C
  C -->|5 jeton bearer| RS[Serveur de ressources / API]
  RS -->|6 données protégées| C

● Exemples

  1. 01

    Une application mobile obtient un jeton via authorization code + PKCE pour appeler une API bancaire.

  2. 02

    Un service backend utilise client credentials pour publier des événements vers une API tierce.

● Questions fréquentes

Qu'est-ce que OAuth 2.0 ?

Cadre ouvert d'autorisation permettant au propriétaire d'une ressource d'accorder à une application tierce un accès limité à une API sans partager d'identifiants. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie OAuth 2.0 ?

Cadre ouvert d'autorisation permettant au propriétaire d'une ressource d'accorder à une application tierce un accès limité à une API sans partager d'identifiants.

Comment se défendre contre OAuth 2.0 ?

Les défenses contre OAuth 2.0 combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de OAuth 2.0 ?

Noms alternatifs courants : OAuth2.

● Termes liés

● Voir aussi