DAT (Distributed Access Token) — Une spécification de token légère et haute performance avec sécurité imposée et rotation de clés obligatoire. Une alternative plus rapide et plus sûre à JWT.
DAT (Distributed Access Token) est un token d'authentification distribué : tous les serveurs qui émettent et vérifient des sessions n'ont besoin de partager qu'une seule spécification. Construit sur des champs binaires de largeur fixe, il lit et écrit directement par décalage, sans coût d'analyse, et sépare au niveau du protocole la fenêtre d'émission du TTL afin que le renouvellement des certificats (rotation de clés) puisse être imposé indépendamment du langage et de l'implémentation.
Le DAT Certificate Management Service (CMS) prend automatiquement en charge la création, la propagation et l'expiration des certificats sur l'ensemble du cluster selon une planification (Cron), ce qui permet de faire tourner les clés en toute sécurité, sans qu'un token émis n'échoue à la vérification avant que tous les serveurs aient totalement synchronisé le nouveau certificat.
Format de trame binaire
Conçu avec des champs binaires de largeur fixe, lus directement par décalage sans aucune passe d'analyse. Émission et vérification avec un surcoût minimal, sans encodage/décodage JSON.
🔐
Rotation de clés obligatoire
Les certificats sont remplacés automatiquement selon un cycle défini, et le certificat suivant est toujours prêt avant l'expiration de l'actuel. L'incident d'exploitation classique de JWT — une clé qui reste inchangée pendant des années — est structurellement exclu.
⏱️
Séparation de la fenêtre d'émission et du TTL
La « période pendant laquelle un certificat peut émettre » et la « durée de validité des tokens émis » sont séparées : même après que le certificat a cessé d'émettre, les tokens déjà distribués continuent d'être vérifiés jusqu'à la fin de leur TTL.
🌐
Clients natifs pour les langages majeurs
Des clients officiels sont disponibles pour Rust, Java/Kotlin, JavaScript/TypeScript, Python, Go, C#, Ruby et C/C++, chacun exposant une API idiomatique pour son langage.
Architecture globale
person Utilisateur
workspace_premium DAT CMS
Certificats créés par période de validité
Certificats expirés nettoyés
login Serveur de connexion
apps Serveurs de contenu
Seul le serveur de connexion reçoit des certificats capables d’émettre ; les serveurs de contenu ne reçoivent que des certificats de vérification et contrôlent le DAT reçu. L’utilisateur ne s’adresse qu’à un seul service, et un serveur de contenu n’a jamais à parler au serveur de connexion.
Structure du token
expire
uint64 (décimal)
.
cid
uint64 (hexadécimal)
.
plain
Base64Url
.
secure
Base64Url
.
signature
Base64Url
Survolez chaque champ pour afficher son explication.
🚀
Service de gestion des certificats DAT — Guide de déploiement
Kubernetes (multi-pods) · Docker · binaire (Linux, macOS, Windows) — générez votre commande d'exécution dès maintenant
Support des plateformes
key

Générer un certificat DAT

Algorithme de signature
Algorithme de chiffrement
Heure de début d'émission du DATunixtime
Durée d'émission du DATSecondes
DAT TTL (Durée de vie)Secondes
schedule2026-08-22 12:35:28 ~ 13:35:28 Z
Nombre à générer
move_to_inbox

Importer des certificats DAT

swap_horiz

Convertisseur Octets, Base64, Hex

Texte
0 octets
Base64
Hex
Hachage
MD5
Erreur
SHA 1
Erreur
SHA 224
Erreur
SHA 256
Erreur
SHA 384
Erreur
SHA 512
Erreur
SHA-3 256
Erreur
SHA-3 384
Erreur
SHA-3 512
Erreur