Aller au contenu principal
Aller au contenu TechNorm
Authentification et sessions · AUTH-06

Valider correctement les jetons et les flux OAuth

Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.

ImportantRéférentiel technique

Ce qu’il faut faire

Vérifier signature, algorithme, émetteur, audience et expiration des jetons ; utiliser les flux OAuth/OIDC recommandés.

La preuve à réunir

Tests avec jeton expiré, mal signé et destiné à un autre service.

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Vérifier signature, algorithme, émetteur, audience et expiration des jetons ; utiliser les flux OAuth/OIDC recommandés.

Comment prouver que c’est fait ?

Tests avec jeton expiré, mal signé et destiné à un autre service.

Sur quels textes repose ce contrôle ?

OWASP ASVS 5.0, V9 (Self-contained Tokens) ; OWASP ASVS 5.0, V10 (OAuth and OIDC).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet