Sécurité des API

Refresh token

Un refresh token est un jeton utilisé par un client autorisé pour obtenir un nouveau jeton d'accès sans rejouer toute l'interaction utilisateur.

Définition

Un refresh token est un artefact de renouvellement émis par le serveur d'autorisation à destination d'un client de confiance afin de demander de nouveaux jetons d'accès lorsque le jeton courant expire. Il sépare la continuité de session de l'exposition du jeton d'accès principal.

Le point de vue d'Ariovis

Les jetons appartiennent à une architecture d’accès ; ils ne remplacent ni la gouvernance des identités ni l’autorisation. Leur portée, leur durée de vie, leur validation et leur révocation doivent correspondre au risque du parcours et de l’API.

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.