Valider correctement les jetons et les flux OAuth
Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.
Ce qu’il faut faire
Vérifier signature, algorithme, émetteur, audience et expiration des jetons ; utiliser les flux OAuth/OIDC recommandés.
La preuve à réunir
Tests avec jeton expiré, mal signé et destiné à un autre service.
Textes et normes de référence
- OWASP ASVS 5.0V9Self-contained Tokens
- OWASP ASVS 5.0V10OAuth and OIDC
Questions fréquentes
Que faut-il faire concrètement ?
Vérifier signature, algorithme, émetteur, audience et expiration des jetons ; utiliser les flux OAuth/OIDC recommandés.
Comment prouver que c’est fait ?
Tests avec jeton expiré, mal signé et destiné à un autre service.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V9 (Self-contained Tokens) ; OWASP ASVS 5.0, V10 (OAuth and OIDC).