Qu'est-ce qu'un token dormant ?
Un token dormant est un identifiant — clé API, token OAuth ou clé de compte de service — qui reste valide et techniquement capable d'accorder un accès, mais qui n'a en réalité pas été utilisé depuis une période prolongée. Contrairement à un identifiant expiré ou révoqué, un token dormant n'a jamais été désactivé : il a simplement cessé d'être sollicité, souvent parce que l'intégration ou l'automatisation qu'il alimentait a été remplacée, dépriorisée, ou abandonnée sans procédure formelle de mise hors service. La dormance est un état lié à l'usage, pas au cycle de vie : un token peut apparaître parfaitement légitime dans un inventaire, avec les bons scopes et un propriétaire identifié, tout en restant totalement inactif pendant des mois, voire des années. Cela le distingue du compte orphelin, défini par l'absence de propriétaire plutôt que par l'absence d'activité — même si les deux situations se recoupent fréquemment.
Pourquoi c'est important
Un token dormant, c'est un accès sans workload derrière lui — une porte ouverte que personne n'utilise mais que personne n'a fermée non plus. Comme il ne génère aucune activité régulière, il n'existe aucune ligne de base de comportement « normal » à laquelle se référer, ce qui rend toute utilisation future du token — légitime ou malveillante — plus difficile à qualifier d'anomalie. Un attaquant qui met la main sur un token dormant, via un secret exposé, un dépôt de code compromis ou une intégration tierce piratée, peut souvent l'utiliser sans déclencher les alertes qui se seraient activées sur le comportement inhabituel d'un identifiant actif, faute de schéma récent auquel se comparer. Les outils IAM traditionnels, construits autour des événements de connexion, passent largement à côté de ce risque, puisqu'un token dormant ne génère aucune authentification à signaler. Ce point aveugle s'amplifie à l'échelle : les identités non humaines peuvent dépasser les effectifs humains dans un rapport de 45 pour 1 dans de nombreuses organisations, et selon l'OWASP NHI Top 10 (2025), 80 % des compromissions d'identité impliquent une identité non humaine — les identifiants valides mais inutilisés représentent exactement le type d'accès négligé que recherchent les attaquants.
Comment Cydenti vous aide
Cydenti suit en continu l'utilisation des identifiants à travers votre environnement, en distinguant les tokens réellement actifs de ceux devenus silencieux, et fait remonter la dormance comme un signal de risque à part entière — pas comme une simple ligne dans un inventaire. Les tokens dormants sont priorisés en fonction de leur portée et de leur rayon d'impact potentiel, permettant aux équipes de décider rapidement s'il faut révoquer, faire tourner ou reconfirmer la propriété — avant que quelqu'un d'autre ne teste cette faille à leur place.
Explorer →Questions fréquentes
Au bout de combien de temps un token est-il considéré comme dormant ?
Il n'existe pas de seuil universel — cela dépend du rythme d'usage attendu pour cet identifiant. Un token lié à une synchronisation quotidienne silencieux depuis deux semaines est un signal plus fort qu'un token lié à un traitement trimestriel. Ce qui compte, c'est l'écart par rapport au rythme normal de ce token précis, pas un nombre de jours fixe.
Un token dormant représente-t-il le même risque qu'un compte orphelin ?
Les deux sont liés mais distincts. Un token dormant se caractérise par l'absence d'usage ; un compte orphelin, par l'absence de propriétaire identifié. Un token peut être activement utilisé sans propriétaire connu, ou inutilisé mais toujours rattaché à un propriétaire valide — dans la pratique, dormance et perte de propriété coïncident cependant souvent.
Découvrez les identités machines que vous ignoriez posséder
— en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.
Sans engagement · Données hébergées en France · Réponse sous 24h