Afin de durcir la gestion des droits, on devrait implémenter une gestion spécifique pour certaines actions considérées comme critiques. Il faudrait que l'utilisateur fournisse son mot de passe pour valider certaines actions.
Enfin en admettant que son token soit capturé, on peut au moins protéger certaines ressources (voir toutes si on demande un mot de passe pour chaque opération hors consultation).