Blog Metlivi

Cartographier la dépendance avant d’utiliser ou de retirer la connexion

« Continuer avec Google » ou « Se connecter avec Apple » évite un mot de passe supplémentaire, mais l’accès à l’application compagnon dépend alors de la relation entre fournisseur d’identité et application. Cette relation n’est ni une autorisation facultative de lire des données, ni une session déjà ouverte, ni les conversations conservées par l’application, ni la suppression du compte. Dessinez un triangle entre fournisseur, application et adresse ou appareil de récupération. Ajoutez une matrice : mode d’accès actuel, identifiant utilisé par l’application, solution de remplacement, autorisations, sessions et conséquence annoncée de la dissociation. Le point utile est de savoir qui contrôle chaque étape.

27 août 20269 min de lectureMaison, sécurité, animaux et vie durablePar Metlivi Editorial Team
Section 1

Séparer authentification et autorisations facultatives

Dans une fédération, le fournisseur d’identité transmet à l’application une assertion d’identité ou d’authentification. Le NIST SP 800-63C décrit ces rôles séparés. L’application peut recevoir un identifiant stable et quelques attributs nécessaires à l’association du compte. Un écran voisin peut demander l’autorisation d’accéder à d’autres données. L’autorisation OAuth ne devient pas pour autant l’authentification : le RFC 9700 traite spécifiquement des redirections, clients et jetons. Créez des lignes distinctes pour l’identité de connexion, les attributs de base, les accès optionnels, la liaison de comptes et les sessions de l’application. Retirer un accès ne supprime pas nécessairement la connexion, et cliquer sur le bouton d’identité ne donne pas automatiquement accès à toutes les données.

Section 2

Vérifier l’identifiant et le risque de compte en double

Regardez si l’application affiche une adresse habituelle, une adresse relais privée, une référence propre au fournisseur ou un autre identifiant. Ne copiez pas la valeur complète dans une note publique. Si un compte avait d’abord été créé avec un mot de passe, vérifiez dans l’aide actuelle si le bouton externe relie ce compte ou en ouvre un nouveau. Deux adresses visuellement proches ne prouvent pas une fusion. Un doublon peut séparer abonnement, conversations, réglages et commande de suppression. N’acceptez pas une fusion incomprise pour tester. Utilisez le contact développeur indiqué par la fiche officielle de l’application et communiquez une référence non sensible, jamais le texte des conversations, un code temporaire ou un jeton.

Section 3

Auditer le triangle de récupération

Le compte du fournisseur peut dépendre d’une autre boîte mail, d’un téléphone, d’une application d’authentification, d’une clé ou d’un appareil de confiance. L’application compagnon peut avoir sa propre récupération. Notez séparément le chemin qui restaure le fournisseur, celui qui restaure l’application et les appareils portant encore une session. Examinez des changements ordinaires : nouvelle adresse, appareil perdu, boîte abandonnée, identité d’organisation arrivée à son terme. Si l’application propose un mot de passe indépendant ou un autre accès, ajoutez-le uniquement depuis une session de confiance, déconnectez-vous puis vérifiez qu’il rouvre le même compte. Les codes de récupération ne doivent pas être enregistrés dans un chat, une capture ou une note ordinaire.

Section 4

Remplir cinq lignes avant de dissocier

Les cinq lignes sont : accès de remplacement vérifié, identifiant fournisseur actuel, autorisations facultatives, sessions actives, données et abonnement détenus par l’application. L’aide Google distingue la connexion Google, les comptes associés et l’accès d’un tiers aux données du compte Google ; retirer une relation ne supprime pas les données déjà détenues par l’autre service. Apple permet de consulter les applications utilisant sa connexion, les informations partagées et d’arrêter cette utilisation, mais l’accès ultérieur dépend de l’application. Le bouton du fournisseur ne remplace donc pas l’export, la gestion de l’abonnement, la fermeture des sessions ou la suppression dans l’application. Conservez les noms des réglages et les dates, pas les secrets.

Section 5

Dissocier dans un ordre réversible puis vérifier

Confirmez d’abord que l’accès de remplacement ouvre bien le compte existant, ou obtenez la procédure publiée par l’application. Exportez uniquement ce qui est nécessaire par la voie officielle et examinez l’abonnement séparément. Fermez les sessions inutiles, puis retirez la relation depuis l’écran documenté. Dans un nouveau profil de navigateur ou sur votre deuxième appareil, testez l’ancien bouton, les sessions existantes et le nouvel accès. Vérifiez surtout que vous n’arrivez pas dans un compte vide créé en double. Pour quitter entièrement le service, utilisez ensuite la suppression propre à l’application. Révisez le triangle quand le fournisseur, la récupération, l’appareil principal ou le mode de connexion change, sans transformer ce contrôle en surveillance continue.

Questions associées

Questions fréquentes

Dissocier la connexion supprime-t-il le compte de l’application ?

Généralement non : la suppression de l’application suit sa propre procédure.

La connexion externe autorise-t-elle toutes les données ?

Non. Authentification et accès optionnels sont des relations distinctes.

Que vérifier en premier avant la dissociation ?

Un accès alternatif qui ouvre effectivement le même compte existant.

À lire aussi

Continuer sur ce thème