DAT (Distributed Access Token) — Une spécification de token légère et haute performance avec sécurité imposée et rotation de clés obligatoire. Une alternative plus rapide et plus sûre à JWT.
DAT (Distributed Access Token) est un token d'authentification distribué : tous les serveurs qui émettent et vérifient des sessions n'ont besoin de partager qu'une seule spécification. Construit sur des champs binaires de largeur fixe, il lit et écrit directement par décalage, sans coût d'analyse, et sépare au niveau du protocole la fenêtre d'émission du TTL afin que le renouvellement des certificats (rotation de clés) puisse être imposé indépendamment du langage et de l'implémentation.
Le DAT Certificate Management Service (CMS) prend automatiquement en charge la création, la propagation et l'expiration des certificats sur l'ensemble du cluster selon une planification (Cron), ce qui permet de faire tourner les clés en toute sécurité, sans qu'un token émis n'échoue à la vérification avant que tous les serveurs aient totalement synchronisé le nouveau certificat.
Format de trame binaire
Conçu avec des champs binaires de largeur fixe, lus directement par décalage sans aucune passe d'analyse. Émission et vérification avec un surcoût minimal, sans encodage/décodage JSON.
Rotation de clés obligatoire
Les certificats sont remplacés automatiquement selon un cycle défini, et le certificat suivant est toujours prêt avant l'expiration de l'actuel. L'incident d'exploitation classique de JWT — une clé qui reste inchangée pendant des années — est structurellement exclu.
Séparation de la fenêtre d'émission et du TTL
La « période pendant laquelle un certificat peut émettre » et la « durée de validité des tokens émis » sont séparées : même après que le certificat a cessé d'émettre, les tokens déjà distribués continuent d'être vérifiés jusqu'à la fin de leur TTL.
Clients natifs pour les langages majeurs
Des clients officiels sont disponibles pour Rust, Java/Kotlin, JavaScript/TypeScript, Python, Go, C#, Ruby et C/C++, chacun exposant une API idiomatique pour son langage.
Architecture globale
person Utilisateur
workspace_premium DAT CMS
Certificats créés par période de validité
Certificats expirés nettoyés
Demande de connexion
Émet un DAT avec le certificat
login Serveur de connexion
Sync des certificats d’émission
Requête de contenu avec DAT
Vérifie le DAT puis répond
apps Serveurs de contenu
Sync des certificats de vérification
Seul le serveur de connexion reçoit des certificats capables d’émettre ; les serveurs de contenu ne reçoivent que des certificats de vérification et contrôlent le DAT reçu. L’utilisateur ne s’adresse qu’à un seul service, et un serveur de contenu n’a jamais à parler au serveur de connexion.
Structure du token
....
plain
Base64Url
secure
Base64Url
signature
Base64Url
Survolez chaque champ pour afficher son explication.
Service de gestion des certificats DAT — Guide de déploiement
Kubernetes (multi-pods) · Docker · binaire (Linux, macOS, Windows) — générez votre commande d'exécution dès maintenant
→
Support des plateformes
Générer un certificat DAT
Algorithme de signature
Algorithme de chiffrement
Heure de début d'émission du DATunixtime
Durée d'émission du DATSecondes
DAT TTL (Durée de vie)Secondes
schedule2026-08-22 12:35:28 ~ 13:35:28 Z
Nombre à générer
Importer des certificats DAT
Convertisseur Octets, Base64, Hex
Texte
0 octets
Base64
Hex
Hachage
MD5
Erreur
SHA 1
Erreur
SHA 224
Erreur
SHA 256
Erreur
SHA 384
Erreur
SHA 512
Erreur
SHA-3 256
Erreur
SHA-3 384
Erreur
SHA-3 512
Erreur