Bearer Token (token ao portador)
O que é Bearer Token (token ao portador)?
Bearer Token (token ao portador)Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono.
Um bearer token e uma credencial autenticada apenas pela posse: quem o apresentar a API obtem o acesso que ele representa. Viaja habitualmente no cabecalho HTTP Authorization: Bearer e e definido pela RFC 6750 no contexto do OAuth 2.0. Sem prova de posse, deve ser transportado por TLS, guardado com cuidado, com escopo reduzido e vida curta. Alternativas mais robustas sao tokens vinculados ao emissor: DPoP, tokens ligados a mTLS e Token Binding. Um bearer token vazado e imediatamente utilizavel ate ser revogado ou expirar.
Porque as credenciais de so posse continuam a falhar
Dois incidentes de 2023 ilustram-no. Na brecha do sistema de suporte da Okta (acesso inicial por volta de 28 de setembro de 2023), os atacantes leram ficheiros HAR carregados por clientes que ainda continham cookies e tokens de sessao ativos, e reproduziram-nos para saltar para clientes como a BeyondTrust (2 de outubro) e a Cloudflare (18 de outubro). Em separado, a campanha Storm-0558 forjou tokens bearer do Azure AD/MSA com uma chave de assinatura da Microsoft roubada, acedendo silenciosamente a caixas de correio do Exchange Online de cerca de 25 organizacoes, incluindo os Departamentos de Estado e do Comercio dos EUA. Em ambos os casos o token funcionava porque era valido: e essa a fraqueza da semantica bearer.
Desenhos mais robustos tornam um token roubado inutil. Os tokens vinculados ao emissor (prova de posse) atam a credencial a uma chave que o cliente tem de provar em cada chamada: DPoP (RFC 9449) na camada de aplicacao via cabecalho JWT assinado, e tokens ligados a mTLS (RFC 8705) na camada de transporte via cnf.x5t#S256. Ambos sao exigidos pelo perfil FAPI 2.0. Como complemento: TTL curtos com rotacao de refresh, restricao de audiencia/scope, vinculacao a dispositivo ou contexto de rede e revogacao imediata perante anomalias.
flowchart TD
C[Client] -->|Authorization: Bearer token| API[Resource server]
API -->|token valid?| API
API -->|yes| G[Grant access]
L[Attacker steals token] -->|replays same token| API
API -.no possession proof.-> G
subgraph Mitigation
D["DPoP / mTLS binds token to client key"] --> R[Stolen token rejected]
end● Exemplos
- 01
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- 02
Chamar https://api.example.com/v1/orders com um access token OAuth vazado.
● Perguntas frequentes
O que é Bearer Token (token ao portador)?
Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa Bearer Token (token ao portador)?
Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono.
Como se defender contra Bearer Token (token ao portador)?
As defesas contra Bearer Token (token ao portador) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.