Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 106

Bearer Token (token ao portador)

Revisado porCybersecurity entrepreneur & security researcher

O que é Bearer Token (token ao portador)?

Bearer Token (token ao portador)Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono.


Um bearer token e uma credencial autenticada apenas pela posse: quem o apresentar a API obtem o acesso que ele representa. Viaja habitualmente no cabecalho HTTP Authorization: Bearer e e definido pela RFC 6750 no contexto do OAuth 2.0. Sem prova de posse, deve ser transportado por TLS, guardado com cuidado, com escopo reduzido e vida curta. Alternativas mais robustas sao tokens vinculados ao emissor: DPoP, tokens ligados a mTLS e Token Binding. Um bearer token vazado e imediatamente utilizavel ate ser revogado ou expirar.

Porque as credenciais de so posse continuam a falhar

Dois incidentes de 2023 ilustram-no. Na brecha do sistema de suporte da Okta (acesso inicial por volta de 28 de setembro de 2023), os atacantes leram ficheiros HAR carregados por clientes que ainda continham cookies e tokens de sessao ativos, e reproduziram-nos para saltar para clientes como a BeyondTrust (2 de outubro) e a Cloudflare (18 de outubro). Em separado, a campanha Storm-0558 forjou tokens bearer do Azure AD/MSA com uma chave de assinatura da Microsoft roubada, acedendo silenciosamente a caixas de correio do Exchange Online de cerca de 25 organizacoes, incluindo os Departamentos de Estado e do Comercio dos EUA. Em ambos os casos o token funcionava porque era valido: e essa a fraqueza da semantica bearer.

Desenhos mais robustos tornam um token roubado inutil. Os tokens vinculados ao emissor (prova de posse) atam a credencial a uma chave que o cliente tem de provar em cada chamada: DPoP (RFC 9449) na camada de aplicacao via cabecalho JWT assinado, e tokens ligados a mTLS (RFC 8705) na camada de transporte via cnf.x5t#S256. Ambos sao exigidos pelo perfil FAPI 2.0. Como complemento: TTL curtos com rotacao de refresh, restricao de audiencia/scope, vinculacao a dispositivo ou contexto de rede e revogacao imediata perante anomalias.

flowchart TD
  C[Client] -->|Authorization: Bearer token| API[Resource server]
  API -->|token valid?| API
  API -->|yes| G[Grant access]
  L[Attacker steals token] -->|replays same token| API
  API -.no possession proof.-> G
  subgraph Mitigation
    D["DPoP / mTLS binds token to client key"] --> R[Stolen token rejected]
  end

Exemplos

  1. 01

    Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...

  2. 02

    Chamar https://api.example.com/v1/orders com um access token OAuth vazado.

Perguntas frequentes

O que é Bearer Token (token ao portador)?

Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono. Pertence à categoria Identidade e acesso da cibersegurança.

O que significa Bearer Token (token ao portador)?

Credencial opaca ou estruturada (RFC 6750) que concede acesso a um recurso apenas por posse, sem prova de que o portador e o legitimo dono.

Como se defender contra Bearer Token (token ao portador)?

As defesas contra Bearer Token (token ao portador) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Termos relacionados

Ver também