Objectif du contrôle
Après une décision de révocation autorisée, l’appareil concerné ne doit plus pouvoir effectuer d’actions protégées. Les autres appareils autorisés doivent continuer sans interruption globale inutile.
Début et fin de la mesure
Le chronomètre démarre à l’action administrative confirmée et ne s’arrête que lorsque l’API, le temps réel, le renouvellement, l’accès aux fichiers et la réauthentification refusent systématiquement l’ancien état. La disparition de l’interface ne suffit pas.
Surface d’attaque
Testez le jeton d’accès existant, le jeton de renouvellement tournant, le WebSocket ouvert, l’URL de fichier en cache, l’abonnement push et l’historique parallèle des appareils. Chaque chemin a besoin d’un effet de révocation attendu.
Indicateurs
Les mesures essentielles sont la latence de révocation maximale plutôt que seulement moyenne, les anciennes requêtes bloquées, le taux d’erreur sur les appareils non concernés, les données hors ligne résiduelles et la qualité des preuves d’audit.
Tests négatifs
Les tests répètent l’ancienne session après isolement réseau, décalage d’horloge, redémarrage du processus et rotation simultanée des jetons. Une révocation robuste reste efficace même lorsque l’appareil n’a pas reçu initialement la décision du serveur.
Acceptation
Chaque organisation fixe ses cibles. Au minimum, aucun chemin testé ne reste autorisé après le point final documenté, et l’auteur, la cible, l’heure et le résultat sont traçables.
