
Are you sure your access tokens are really secure? - Wesley Cabus - NDC Copenhagen 2025
Mots-clés
Résumé
154 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée : l’orateur partage des exemples concrets de failles réelles, ce qui rend le contenu très pertinent pour les développeurs. L’argumentation est solide, appuyée par des démonstrations en direct et des références aux RFC. Il explique clairement les mécanismes d’attaque et les solutions, en insistant sur l’importance des tests.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : l’orateur cite des RFC officielles (RFC 7515) et s’appuie sur son expérience. Les sources mentionnées dans la description sont les sites des conférences NDC, qui ne sont pas directement liées au contenu technique. L’adéquation titre/contenu est parfaite. Aucun commentaire n’a été fourni pour analyser les tendances du public.
123 mots
Adéquation titre / contenu
Le titre correspond parfaitement au contenu : la conférence explore les failles de validation des jetons d'accès et propose des tests pour les prévenir.
Qualité & fiabilité
8/10
La conférence présente des exemples concrets de failles de validation JWT, s'appuie sur des RFC officielles (RFC 7515) et propose une solution open source (JotGuard) avec des tests d'intégration. Le contenu est technique et précis, mais repose principalement sur l'expérience de l'auteur et des démonstrations, sans étude systématique.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction et histoire vraie d'une équipe victime d'une attaque sur des jetons JWT.
- Présentation de l'orateur et rappel de la structure d'un JWT.
- Explication de l'attaque par algorithme 'none' et de la faille de validation.
- Deuxième attaque : injection de clés publiques via les claims JWK, JKU, X5C.
- Présentation de JotGuard, un modèle de tests d'intégration pour la validation JWT.
- Démonstration de la faille de configuration et de l'importance des tests.
- Explication de l'attaque de confusion d'algorithmes (HS256 vs RS256).
- Démonstration de l'attaque de confusion d'algorithmes et de la solution.
Sources citées
- NDC Conferences — Site officiel des conférences NDC, mentionné dans la description de la vidéo.
- NDC Copenhagen — Site officiel de la conférence NDC Copenhagen, mentionné dans la description.
Sources concordantes
- RFC 7515 — Spécification des JSON Web Signatures, citée implicitement par l'orateur.
Apport & nouveautés
L’apport original de cette conférence est de mettre en lumière des failles de validation JWT souvent négligées, avec des exemples concrets et des démonstrations. L’outil JotGuard proposé est une contribution pratique pour les développeurs. Pour aller plus loin :
- RFC 7515 - JSON Web Signature — Référence officielle sur les signatures JWT.
- RFC 7517 - JSON Web Key — Spécification des clés JSON Web Key.
- OWASP JWT Cheat Sheet — Guide de sécurité pour les JWT.
76 mots
Profil radar
Le profil radar montre une bonne quantité d'informations et un niveau technique élevé, mais une fiabilité globale légèrement inférieure en raison de l'absence de sources externes vérifiables. La qualité de l'information est bonne, mais l'argumentation repose principalement sur l'expérience de l'auteur.