Skip to content

Token d'accès (PersonalAccessToken)

En une phrase : la session de l'application mobile — le sésame qu'un appareil détient après connexion, et qu'on peut révoquer appareil par appareil.

Rôle métier

Le token matérialise une connexion active depuis un appareil : à chaque login mobile, un token est émis au nom de l'appareil (device_name), et c'est lui qui authentifie toutes les requêtes suivantes. L'enjeu métier est la maîtrise des sessions :

  • la déconnexion ne révoque que le token de l'appareil courant — les autres appareils de la personne restent connectés ;
  • la réinitialisation du mot de passe révoque tous les tokens — un compte compromis se reprend en main d'un coup ;
  • seule une personne au compte active peut obtenir un token ; désactiver le compte bloque les nouvelles connexions.

Les portails web sont destinés à l'authentification par session/cookie (à câbler) ; le token est le mécanisme de l'application mobile.

Cycle de vie

Émis au login → utilisé (last_used_at) → révoqué (logout, reset de mot de passe). Sans borne de durée de vie à ce jour : un token vit jusqu'à sa révocation.

Relations métier

RelationSens métier
UtilisateurLe détenteur de la session

Règles métier

  • Le token en clair n'est montré qu'une fois, à l'émission ; il est stocké haché.
  • Les allées et venues des tokens ne polluent pas le journal d'audit : ce sont les événements métier login / logout qui y sont tracés.
  • La séparation des usages par abilities (un token mobile ne pourrait pas appeler les endpoints des portails) est anticipée mais pas encore exploitée.

Contributors

No contributors

Changelog

No recent changes