Terme informatique

Refresh token

Refresh token est un concept ou mécanisme utilisé en identité & api pour obtenir de nouveaux access tokens sans redemander les identifiants.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

Un refresh token est un jeton OAuth 2.0 permettant à un client d’obtenir de nouveaux access tokens sans demander à nouveau les identifiants de l’utilisateur à chaque expiration.

Définition technique

Il est généralement émis par le serveur d’autorisation après une authentification et conservé plus longtemps qu’un access token. Le client le présente uniquement au token endpoint afin d’obtenir un nouveau jeton d’accès, éventuellement avec rotation du refresh token.

Fonctionnement / rôle

Le refresh token prolonge une session applicative sans rendre l’access token lui-même très long. Les plateformes peuvent révoquer, faire expirer ou faire tourner ces jetons ; ils doivent être stockés avec un niveau de protection élevé car leur vol peut permettre de renouveler l’accès.

À quoi cela sert ?

Maintenir une session utilisateur ou applicative avec des access tokens courts, limitant l’exposition en cas de fuite d’un jeton d’accès.

Exemple concret

Une application reçoit un access token valable une heure et un refresh token. À l’expiration, elle appelle le token endpoint avec le refresh token pour obtenir un nouvel access token.

Problèmes fréquents

  • Refresh token révoqué ou expiré
  • Stockage non sécurisé côté client
  • Rotation mal gérée créant des erreurs de réutilisation
  • Scopes ou politiques d’accès conditionnel empêchant le renouvellement

À retenir : Un refresh token est plus durable et sensible qu’un access token ; protégez son stockage et gérez correctement expiration, révocation et rotation.

♡ 0