Dicționar IT
Ce este un token?
Legitimația digitală: șirul secret care dovedește „am voie” — la sesiuni, API-uri și plăți — emis la autentificare, valabil limitat, revocabil.
În lumea digitală, după ce ți-ai dovedit identitatea o dată, nu reintroduci parola la fiecare pas — primești un token: un șir secret care funcționează ca o legitimație: „purtătorul acesteia are voie să...”. E unul dintre conceptele cu cele mai multe fețe din informatică, dar firele relevante pentru o firmă sunt patru: token-urile de sesiune (motivul pentru care rămâi logat: browserul le prezintă la fiecare cerere în locul parolei — și motivul pentru care infostealerii moderni fură cookie-uri de sesiune cu prioritate: legitimația furată intră în cont fără parolă și, adesea, pe lângă 2FA — de aici disciplina delogării pe dispozitive străine și valoarea butonului „deconectează toate sesiunile” la orice suspiciune), token-urile de API (cheile cu care sistemele se autentifică între ele la integrări: aplicația ta către procesatorul de plăți, către e-Factura, către curier — secrete de tratat ca parole de firmă: păstrate în seifuri de secrete nu în cod sau email-uri, cu drepturi minime pe fiecare — cheia care poate doar citi nu poate distruge — rotite periodic și revocate instant la orice dubiu; scurgerea de chei prin cod publicat din greșeală e un clasic al incidentelor evitabile), token-urile hardware și software de autentificare (generatorul de coduri 2FA, cheile fizice de securitate, token-ul cu certificatul calificat pentru SPV — „legitimațiile” fizice ale accesului) și tokenizarea din plăți (motivul pentru care comercianții serioși nu-ți stochează numărul de card: procesatorul îl înlocuiește cu un token inutil pentru hoți — arhitectura care face breșele la comercianți mult mai puțin catastrofale). Firul comun al tuturor, și lecția de administrare: token-ul e putere detașată de identitate — cine îl are, poate; de aceea proprietățile lui sănătoase sunt mereu aceleași: durată limitată, drepturi minime necesare, revocabilitate rapidă și evidență (ce token-uri există, cine le deține, la ce dau acces — inventarul cheilor de API ale firmei, cu deținători și scadențe, e o jumătate de pagină care lipsește aproape peste tot și se caută disperat exact în ziua incidentului).
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247
Termenul te interesează pentru un proiect concret? Accese și integrări securizate corect — vezi serviciul de securitate cibernetică
De ce contează pentru afacerea ta
Acces fără parole plimbate
Sesiunile și integrările funcționează pe legitimații temporare — parola rămâne rar folosită și bine păzită, nu prezentată la fiecare pas.
Puteri decupate pe măsură
Token-ul cu drepturi minime — doar citire, doar un serviciu — limitează structural paguba oricărei scurgeri: cheia mică deschide doar ușa mică.
Revocare chirurgicală la incident
Legitimația compromisă se anulează individual, instant — fără resetarea totală a conturilor și fără oprirea celorlalte integrări.
Întrebări frecvente
Ce înseamnă că mi-au fost „furate sesiunile” — și ce fac?
Că atacatorul are legitimațiile active (cookie-uri/token-uri de sesiune — tipic recoltate de un infostealer de pe un dispozitiv infectat) și intră în conturi fără parolă, ocolind adesea și 2FA. Reacția corectă, în ordine: „deconectează toate dispozitivele/sesiunile” din setările de securitate ale contului (invalidează legitimațiile furate), schimbarea parolei de pe un dispozitiv curat, verificarea regulilor și acceselor din cont (forwarding-uri, aplicații autorizate) — și curățarea dispozitivului-sursă, altfel recolta se reia mâine.
Cum ar trebui păstrate cheile de API ale integrărilor firmei?
Ca banii: în seif — soluții de gestiune a secretelor (de la seifurile platformelor cloud la unelte dedicate), nu în cod, fișiere de configurare puse în depozite, email-uri sau documente partajate; cu drepturi minime per cheie (integrarea de citire stocuri nu are nevoie de drepturi de facturare), rotație periodică și un inventar: ce chei există, cine răspunde de fiecare, ce acces dau. Întrebarea de pus furnizorului tău de dezvoltare e simplă: „unde trăiesc secretele proiectului nostru?” — răspunsul „în cod” e un defect de raportat, nu o practică de acceptat.
Ce e tokenizarea plăților și de ce mi se spune că protejează clienții?
Înlocuirea numărului real de card cu un substitut (token) valabil doar pentru comerciantul și contextul respectiv: cardul „salvat” la tine în magazin e de fapt un token la procesator — numărul real nu atinge sistemele tale niciodată. Consecințele: breșa la comerciant nu mai varsă carduri utilizabile, povara conformității PCI scade dramatic, iar plățile recurente și cele cu un click devin posibile fără riscul stocării. E arhitectura standard a plăților moderne — și motivul pentru care integrarea corectă cu un procesator serios bate orice improvizație proprie de „salvare a cardurilor”.
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247