Are you sure your access tokens are really secure? - Wesley Cabus - NDC Copenhagen 2025

Are you sure your access tokens are really secure? - Wesley Cabus - NDC Copenhagen 2025

🎙 Wesley Cabus 👥 227K 📅 16 janvier 2026 ⏱ 53 min 👁 4K 📄 conférence technique 🧭 2026-08-13
Disponible en : Français (actuel) English

Mots-clés

JWTvalidationsécuritétestsalgorithmes

Résumé

Cette conférence de Wesley Cabus, enregistrée à NDC Copenhagen 2025, aborde la sécurité des jetons d’accès JWT. L’orateur commence par une histoire vraie : une équipe a subi des attaques car son API acceptait des jetons avec l’algorithme ’none’ (en majuscules) et des jetons auto-signés avec des clés intégrées. Il explique ensuite la structure d’un JWT (header, payload, signature) et les mécanismes de validation. Il présente plusieurs attaques : l’algorithme ’none’, l’injection de clés publiques via les claims JWK, JKU, X5C, et l’attaque de confusion d’algorithmes. Pour contrer ces menaces, il recommande de tester rigoureusement la validation des jetons et introduit son outil open source JotGuard, un modèle de tests d’intégration. Il démontre comment des configurations incorrectes peuvent ouvrir la porte à des attaques et comment les tests permettent de les détecter. La conférence se termine par des conseils pratiques : vérifier les bibliothèques, mettre à jour régulièrement, et toujours tester les scénarios d’attaque.

154 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’orateur partage des exemples concrets de failles réelles, ce qui rend le contenu très pertinent pour les développeurs. L’argumentation est solide, appuyée par des démonstrations en direct et des références aux RFC. Il explique clairement les mécanismes d’attaque et les solutions, en insistant sur l’importance des tests.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’orateur cite des RFC officielles (RFC 7515) et s’appuie sur son expérience. Les sources mentionnées dans la description sont les sites des conférences NDC, qui ne sont pas directement liées au contenu technique. L’adéquation titre/contenu est parfaite. Aucun commentaire n’a été fourni pour analyser les tendances du public.

123 mots

Adéquation titre / contenu

Le titre correspond parfaitement au contenu : la conférence explore les failles de validation des jetons d'accès et propose des tests pour les prévenir.

Qualité & fiabilité

8/10

La conférence présente des exemples concrets de failles de validation JWT, s'appuie sur des RFC officielles (RFC 7515) et propose une solution open source (JotGuard) avec des tests d'intégration. Le contenu est technique et précis, mais repose principalement sur l'expérience de l'auteur et des démonstrations, sans étude systématique.

Moments clés

Sources citées

  • NDC Conferences — Site officiel des conférences NDC, mentionné dans la description de la vidéo.
  • NDC Copenhagen — Site officiel de la conférence NDC Copenhagen, mentionné dans la description.

Sources concordantes

  • RFC 7515 — Spécification des JSON Web Signatures, citée implicitement par l'orateur.

Apport & nouveautés

L’apport original de cette conférence est de mettre en lumière des failles de validation JWT souvent négligées, avec des exemples concrets et des démonstrations. L’outil JotGuard proposé est une contribution pratique pour les développeurs. Pour aller plus loin :

76 mots

Profil radar

Le profil radar montre une bonne quantité d'informations et un niveau technique élevé, mais une fiabilité globale légèrement inférieure en raison de l'absence de sources externes vérifiables. La qualité de l'information est bonne, mais l'argumentation repose principalement sur l'expérience de l'auteur.

Fiabilité 7/10