Qu’est-ce que l’authentification par jeton ?

Mis à jour: 28 août 2026 Temps de lecture: ~

Résumé

L’authentification basée sur des tokens remplace la saisie répétée du mot de passe par un token d’accès à durée limitée, délivré après une vérification unique. Les jetons existent sous trois formes physiques : connectées, sans contact et déconnectées, et peuvent être mis en place en quatre étapes. Les JSON Web Tokens (JWT) constituent une variante open standard largement adoptée, adaptée aux applications mobiles et web. Ils offrent un format compact et un contrôle des accès granulaire, mais présentent des risques en cas de mauvaise gestion des clés cryptographiques. Suivre les bonnes pratiques, c’est-à-dire garder les tokens privés, chiffrés, testés et adaptés au cas d’usage, est essentiel pour une mise en œuvre sécurisée.

Qu’est-ce que l’authentification par jeton ?

L’authentification par jeton s’appuie sur un protocole qui permet à un utilisateur de recevoir un jeton d’accès unique après avoir confirmé son identité. L’utilisateur bénéficie alors, pendant toute la durée de vie du jeton, d’un accès à l’application ou au site web pour lequel le jeton lui a été accordé. Il n’a ainsi plus besoin de saisir ses identifiants à chaque fois qu’il ouvre la même page web ou application, ou utilise toute autre ressource protégée par le même jeton.

Les jetons d’authentification fonctionnent à la manière d’un ticket d’entrée à validité limitée : ils accordent un accès en continu pendant leur durée de validité. Dès que l’utilisateur se déconnecte ou quitte l’application, le jeton est invalidé.

L’authentification par jeton est différente des mécanismes traditionnels basés sur un mot de passe ou un serveur. Les jetons constituent un deuxième niveau de sécurité et offrent aux administrateurs un contrôle accru sur l’ensemble des actions et opérations.

L’utilisation de jetons demande toutefois quelques connaissances en matière de codage. La plupart des développeurs se forment rapidement aux nouvelles techniques, mais la courbe d’apprentissage n’en est pas moins exigeante.

Rentrons maintenant dans le vif du sujet, et voyons si les jetons peuvent répondre à vos besoins et à ceux de votre entreprise. 

Comment les tokens d’authentification sont-ils apparus ?

L’authentification et l’autorisation sont deux concepts différents et néanmoins liés. Avant les jetons d’authentification, les mots de passe et les serveurs étaient la norme. On s’appuyait sur des méthodes traditionnelles pour garantir que seules les personnes habilitées pouvaient accéder à certains éléments à des moments précis. Ces méthodes n’étaient toutefois pas toujours efficaces.

Prenons l’exemple des mots de passe, qui impliquent généralement le processus suivant :

  • Génération manuelle. L’utilisateur invente une combinaison de lettres, de chiffres et de symboles.
  • Mémoire. L’utilisateur doit garder en mémoire cette combinaison unique.
  • Répétition. Chaque fois que l’utilisateur accède à une application ou à un site web, il doit saisir son mot de passe.

Le vol de mot de passe reste un phénomène courant. L’un des premiers cas répertoriés de vol de mot de passe remonte d’ailleurs à 1962. Comme les gens ont du mal à se souvenir de tous leurs mots de passe, ils ont souvent recours à différentes astuces, parmi lesquelles :

  • Les noter. Conserver des mots de passe sur des bouts de papier épars est une véritable bombe à retardement en termes de sécurité.
  • Les réutiliser. Les gens ont tendance à utiliser le même mot de passe pour plusieurs services ou solutions. Si l’un d’entre eux est compromis, de nombreux comptes peuvent devenir vulnérables.
  • Les modifier légèrement. L’utilisateur change à peine une lettre ou un chiffre lorsqu’il est invité à modifier un mot de passe.

Les mots de passe nécessitent également d’être authentifiés par un serveur. Chaque fois qu’un utilisateur se connecte, l’ordinateur crée un enregistrement pour cette opération. La mémoire nécessaire ne fait donc qu’augmenter avec le temps.

En quoi l’authentification par token diffère-t-elle des mots de passe ?

Le principe de l’authentification par jeton est différent.

Avec l’authentification par jeton, un service auxiliaire contrôle une requête du serveur. Une fois la vérification effectuée, le serveur émet un jeton et répond à la requête.

L’utilisateur peut avoir un mot de passe à retenir, mais le jeton offre une autre forme d’accès bien plus difficile à dérober ou à contourner. L’enregistrement de la session ne prend quant à lui aucune place sur le serveur. 

Quels sont les différents types de jetons d'authentification ?

Tous les jetons d’authentification ont pour objet d’autoriser l’accès, mais chaque type a ses spécificités.

Les plus courants sont :

  • Les jetons par connexion : clés, disques, lecteurs et autres supports physiques connectés à un système pour en permettre l’accès. Si vous avez un jour utilisé un périphérique Universal Serial Bus (USB) ou une carte à puce pour vous connecter à un système, vous avez déjà utilisé un jeton par connexion.
  • Les jetons sans contact : le terminal est suffisamment proche du serveur pour établir une connexion, mais sans contact physique. La prétendue "bague magique" de Microsoft serait un exemple de ce type de token.
  • Les jetons à distance : le terminal est capable de communiquer avec le serveur sur de très longues distances, même s’il n’entre jamais en contact avec un autre dispositif. S’il vous est arrivé d’utiliser votre téléphone dans le cadre d’une authentification à deux facteurs, vous avez déjà utilisé ce type de jeton.

Dans ces trois scénarios, l’utilisateur est celui qui doit initier le processus d’authentification, en saisissant un mot de passe ou en répondant à une question. Toutefois, même s’il remplit ces étapes préliminaires sans aucun problème, l’accès ne pourra lui être accordé sans l’intervention d’un jeton d’accès. 

Comment fonctionne l’authentification par token ?

Si vous mettez en place un système d’authentification par jeton, les identifiants des utilisateurs ne seront vérifiés qu’une seule fois. Ils bénéficieront en contrepartie d’un jeton qui leur garantit un accès continu pendant une période que vous définissez vous-même.

La procédure se déroule de la manière suivante :

  1. Requête : l’utilisateur demande l’accès à un serveur ou à une ressource protégée. Cela peut passer par une connexion via un mot de passe ou tout autre procédé de votre choix.
  2. Vérification : le serveur détermine si l’accès doit ou non être accordé à cette personne. Cela peut consister à vérifier la combinaison nom d’utilisateur/mot de passe, ou bien à utiliser n’importe quel autre procédé de votre choix.
  3. Génération d’un jeton : le serveur communique avec le terminal d’authentification, qu’il s’agisse d’une bague, d’une clé, d’un téléphone ou de tout autre dispositif. Une fois la vérification effectuée, le serveur émet un jeton et l’envoie à l’utilisateur.
  4. Stockage : le navigateur de l’utilisateur conserve le jeton pendant toute la durée nécessaire.

Comment les sessions de token sont-elles gérées et expirées ?

Si l’utilisateur essaie d’accéder à une autre section du serveur, le jeton communique à nouveau avec le serveur. L’accès est alors autorisé ou refusé en fonction des caractéristiques du jeton.

Ce sont les administrateurs qui définissent les limites applicables aux jetons. Il est ainsi possible de créer des jetons à usage unique qui sont immédiatement détruits lorsque l’utilisateur se déconnecte ou bien de programmer la destruction automatique d’un jeton après une certaine durée.

Qu’est-ce qu’un JSON Web Token (JWT) ?

Dans la mesure où le nombre d’utilisateurs qui se connectent à des systèmes à partir d’applications web et mobiles ne fait qu’augmenter, les développeurs doivent pouvoir s’appuyer sur une méthode d’authentification sécurisée et adaptée à ces plateformes.

Face à cette difficulté, de nombreux développeurs optent pour les jetons JSON Web Token (JWT) pour leurs applications.

Un JSON Web Token (JWT) est une norme ouverte. qui permet une communication sûre et sécurisée entre deux parties. Les données sont vérifiées à l’aide d’une signature numérique et, si elles sont transmises via le protocole de transfert hypertexte (HTTP), elles restent protégées grâce au chiffrement.
 

Quels sont les trois éléments d’un JWT ?

Les jetons JWT se caractérisent par trois composants importants :

  1. En-tête : définit le type de jeton et l’algorithme de signature utilisé.
  2. Données utiles : spécifient l’émetteur du jeton, sa date d’expiration, etc.
  3. Signature : vérifie que le message n’a pas été modifié pendant son transit.

Ces différents éléments sont reliés par programmation. Le produit fini ressemble plus ou moins à ceci.

Comment débuter avec les JSON Web Tokens ?

Ne vous laissez pas impressionner par le code JSON. Ce type de notation est courant lorsque les entités cherchent à échanger des données, et vous trouverez quantité de tutoriels pour vous aider. Si l’utilisation des jetons JSON vous intéresse, mais que vous n’avez jamais essayé ce langage, une ressource comme celle-ci pourrait vous être utile.

Quels sont les avantages et les inconvénients des JWT ?

Les JWT présentent plusieurs avantages, mais ils impliquent également des compromis importants à prendre en compte.

AvantagesInconvénients
Taille : les tokens sont de petite taille et circulent rapidement entre les entités.Clé unique : si la clé est compromise, le système tout entier devient vulnérable.
Simplicité : les jetons peuvent être générés depuis presque n’importe où, sans vérification côté serveur.Complexité : nécessite une solide connaissance des algorithmes de signature cryptographique.
Contrôle : définir le périmètre d’accès, la durée et les autorisations.Limitations : impossible d’envoyer des messages à tous les clients ou de gérer les clients côté serveur.

Pourquoi essayer les jetons d’authentification ?

Vous avez évalué votre stratégie actuelle et estimez que tout fonctionne à merveille. Alors pourquoi devriez-vous inclure quand même les jetons d’authentification dans vos systèmes ? Tout simplement parce que les développeurs qui sautent le pas bénéficient d’avantages significatifs.

Les jetons d’authentification sont ainsi une solution idéale pour les administrateurs de systèmes qui :

  • Accordent souvent des accès temporaires. Votre base d’utilisateurs varie en fonction des heures, des dates ou d’événements particuliers ? Accorder et supprimer des accès de manière répétée est donc particulièrement laborieux, Les jetons peuvent s’avérer utiles.

    C’est une approche qui conviendrait parfaitement aux administrateurs de bibliothèques universitaires en ligne, par exemple.

  • Nécessitent un accès granulaire. Votre serveur accorde l’accès en fonction de propriétés de document spécifiques, et non en fonction de propriétés utilisateurs. Les mots de passe ne permettent pas une approche aussi fine.

    Imaginez que vous gériez un journal en ligne. Votre objectif est que tout le monde puisse lire et commenter un seul document, et pas les autres. Cela serait possible à l’aide de jetons.

  • Sont une cible privilégiée des cyberpirates. Votre serveur contient des documents sensibles dont la divulgation porterait un grave préjudice à votre entreprise. Un simple mot de passe n’offrirait pas une protection suffisante, mais un équipement matériel pourrait offrir un degré de protection supplémentaire.

Il existe de nombreux autres cas d’usage des jetons d’authentification, mais cette courte liste devrait déjà vous donner matière à réflexion. Et plus vous penserez aux avantages potentiels, plus il y a de chances que vous sautiez le pas.

Quelles sont les bonnes pratiques pour les jetons d’authentification ?

Les jetons d’authentification n’ont d’autre objectif que d’améliorer vos protocoles de sécurité et de protéger votre serveur. Leur efficacité dépend toutefois de votre capacité à créer des processus qui tiennent compte du facteur sécurité.

Vos jetons d’authentification devraient ainsi être :

  • Privé. Les utilisateurs ne doivent pas pouvoir partager leurs jetons d’authentification physiques ou se les prêter entre départements. Tout comme ils ne communiqueraient pas leurs mots de passe, il est important qu’ils ne se transmettent pas entre eux un quelconque autre composant de votre système de sécurité.
  • Sécurisé. La communication entre le jeton et votre serveur doit être sécurisée via des connexions Hypertext Transfer Protocol Secure (HTTPS). Le chiffrement est une condition essentielle à la sécurité des jetons.
  • Testé. Testez régulièrement les jetons pour garantir que votre système est à la fois sûr et opérationnel. Si vous identifiez un problème, corrigez-le dans les plus brefs délais.
  • Adaptés. Choisissez le bon type de jeton pour votre cas d’usage spécifique. Par exemple, les jetons JWT ne sont pas les plus appropriés pour un fonctionnement en sessions. Ils peuvent également représenter un coût important, et les risques de sécurité liés à leur interception sont impossibles à éradiquer. Veillez à toujours utiliser les bons outils en fonction de vos objectifs.

Ne prenez pas à la légère vos décisions en matière de jetons d’authentification. Faites les recherches nécessaires, renseignez-vous auprès de vos homologues et mettez tout en œuvre pour la réussite de votre entreprise.

Nous sommes là pour vous aider

Alors que nous cherchons à toujours mieux sécuriser l’accès à nos domiciles et à nos bureaux, il est tout aussi important de mettre en place des mécanismes comme l’authentification par jeton, et ce, afin de garantir que seules les personnes habilitées aient accès à nos ressources numériques.

Découvrez comment Okta peut vous aider à mieux sécuriser votre environnement.

Foire aux questions (FAQ)

Quelle est la différence entre l’authentification par jeton et l’authentification par mot de passe ?

L’authentification par mot de passe exige que les utilisateurs et utilisatrices saisissent leurs identifiants à chaque accès à une ressource, et ces identifiants sont vérifiés par rapport à un enregistrement sur le serveur. L’authentification basée sur les tokens délivre un token à durée limitée après une seule vérification, permettant aux utilisateurs et utilisatrices d’accéder aux ressources protégées sans avoir à saisir de nouveau leurs identifiants. Les tokens ne laissent également aucune trace de session sur le serveur, ce qui réduit la charge mémoire.

Combien de temps un jeton d’authentification reste-t-il valide ?

La durée de validité du token est définie par l’administrateur ou l’administratrice. Un token peut être configuré pour un usage unique — invalidé immédiatement après la déconnexion de l’utilisateur — ou paramétré pour expirer après une période définie. Une fois le token expiré ou invalidé, l’utilisateur ou l’utilisatrice doit s’authentifier de nouveau pour recevoir un nouveau token.

Quels sont les trois types de jetons d'authentification ?

Les tokens d’authentification se répartissent en trois catégories selon leur mode d’interaction avec un système : les dispositifs physiques à brancher (connectés), les dispositifs sans fil fonctionnant par proximité (sans contact) et les dispositifs distants comme les smartphones utilisés dans l’authentification à deux facteurs (déconnectés).

Quand faut-il utiliser un JSON Web Token (JWT) plutôt qu’un autre type de token ?

Les JWT conviennent particulièrement aux applications mobiles et aux applications web, car ils sont compacts, peuvent être générés depuis pratiquement n’importe où et ne nécessitent pas de vérification côté serveur. Cependant, ils ne sont pas adaptés aux tokens de session en raison de leur coût et des risques d’interception. Les développeurs doivent évaluer le cas d’usage spécifique avant de privilégier les JWT par rapport à d’autres formats de token.

Quels sont les principaux risques de sécurité liés aux tokens d’authentification ?

Les principaux risques incluent la dépendance à une seule clé cryptographique pour les JWT (si elle est compromise, c’est l’ensemble du système qui est exposé), l’utilisation de canaux de communication non sécurisés (les tokens doivent être transmis via HTTPS), ainsi que le partage de tokens entre utilisateurs. Les développeurs et développeuses qui ne maîtrisent pas bien les algorithmes cryptographiques peuvent également introduire involontairement des vulnérabilités.

Quelles bonnes pratiques les entreprises doivent-elles adopter lors de la mise en place de tokens d’authentification ?

Les jetons doivent rester confidentiels et ne jamais être partagés entre les utilisateurs. Toutes les communications entre le jeton et le serveur doivent utiliser des connexions HTTPS chiffrées. Les entreprises doivent effectuer des tests réguliers pour vérifier l’intégrité des systèmes, et les administrateurs et administratrices doivent choisir le type de token le mieux adapté au cas d’usage spécifique, par exemple en évitant les JWT pour la gestion des sessions lorsque des alternatives plus simples et moins risquées existent.

Références

The World’s First Computer Password? It Was Useless Too. (janvier 2012). Wired.

Microsoft Says This Magic Ring Could Make Passwords Obsolete. (juin 2020), Small Business Trends.

JSON Web Token. (Mai 2015). Internet Engineering Task Force.

Manipuler des données JSON. Mozilla.

Security Token. Citi.

Security Token Definition. (juin 2020), Investopedia.

Authentification à deux facteurs. (février 2020), Explain That Stuff.

When Are Tokens Securities? Some Questions from the Perplexed. (Décembre 2018). Harvard Law School Forum on Corporate Governance

Continuez votre parcours dans l‘univers de l’identité