I token a granularità fine sono token di accesso che concedono solo un insieme ristretto di autorizzazioni, come l'accesso a un singolo repository, a una singola API o a un workflow specifico. A differenza dei secret ampi che possono raggiungere molti sistemi contemporaneamente, sono progettati secondo il principio del privilegio minimo: se il token viene rubato, l'attaccante ottiene un accesso meno sfruttabile.
Sono importanti perché la perdita di token è un modo comune per consentire agli intrusi di passare da una piccola testa di ponte ai sistemi di produzione. Nelle piattaforme di IA e nei servizi cloud, un token rubato può consentire a un attaccante di leggere dati, avviare job o chiamare servizi interni. I difensori usano token a granularità fine per limitare il raggio d'azione, semplificare la rotazione e contenere più rapidamente gli incidenti. Funzionano meglio se combinati con durate brevi, rotazione e una revisione rigorosa dell'ambito.


