Un nouveau service et, en haut du formulaire d’inscription, un bouton : « Se connecter avec… » suivi du nom d’un réseau social ou d’un grand fournisseur de comptes. Un appui, un écran de consentement, et vous y êtes, sans inventer le moindre mot de passe. C’est aujourd’hui l’une des portes d’entrée les plus courantes du web, et savoir comment fonctionne la connexion via un réseau social — c’est-à-dire l’accès à un service avec un compte que vous avez déjà ailleurs, au lieu d’en créer un nouveau — change la façon dont on appuie sur ce bouton.
Cet appui met en marche un mécanisme précis : une autorisation qui reste active dans la durée, des données qui passent d’un service à l’autre, un lien entre le nouveau compte et le compte social. Comprendre ce mécanisme ne sert pas à cesser de s’en servir, mais à savoir ce que l’on accorde, dans quels cas cela en vaut la peine, et où aller pour retirer une autorisation.
Cet article passe en revue les technologies en jeu — celles qui se trouvent derrière le bouton et celles qui offrent une solution de rechange —, avec leurs avantages et leurs limites réelles, sans désigner de produits. C’est le complément technologique de la recommandation qui invite à limiter la connexion via les réseaux sociaux : les outils donnent le meilleur d’eux-mêmes quand ils accompagnent ce choix, pas quand ils le remplacent.
D’abord le mécanisme, en quelques lignes. Derrière presque chaque bouton « Se connecter avec… » se trouvent deux standards ouverts : OAuth (un protocole, c’est-à-dire un ensemble de règles communes, qui permet de donner à une application un accès limité à un compte sans lui confier le mot de passe) et OpenID Connect (une couche construite par-dessus OAuth, qui sert à dire à l’application qui vous êtes). Le parcours, simplifié, est le suivant.
- Le nouveau service vous renvoie à la page du fournisseur d’identité (le réseau social ou le fournisseur de comptes qui confirmera qui vous êtes).
- Vous vous y connectez, si ce n’est pas déjà fait, et vous voyez un écran de consentement avec la liste des données demandées.
- Si vous acceptez, le fournisseur remet au service un jeton (token) — une sorte de laissez-passer numérique, à durée limitée et assorti d’autorisations précises — accompagné d’une attestation de votre identité.
- Le service utilise ce jeton pour lire les données accordées et, à partir de là, il vous reconnaît chaque fois que vous revenez en passant par le même bouton.
Deux conséquences. La première est rassurante : votre mot de passe n’arrive jamais jusqu’au nouveau service. La seconde demande de l’attention : l’autorisation ne s’arrête pas quand vous fermez l’application, et le compte social devient la clé de tous les services rattachés. Si un jour vous en perdez le contrôle, les conséquences d’un compte social piraté s’étendent à chacun d’eux.
Les technologies sont classées en quatre fonctions, les mêmes que dans l’article sur comment déconnecter les applications de son profil social :
- prévention — ne partager que ce qui sert, ou choisir une solution de rechange au bouton ;
- détection — savoir ce qui est rattaché et s’apercevoir de ce qui se passe ;
- réaction — retirer une autorisation et reprendre la main ;
- gouvernance — garder de la méthode dans la durée, y compris quand il y a plusieurs comptes à suivre.
Pour chacune, vous trouverez le risque qu’elle réduit, ses avantages, ses limites réelles et sa complexité.
1. Technologies de prévention
Délégation de l’accès avec OAuth et OpenID Connect
Le cœur du mécanisme : le service reçoit un jeton à la place de votre mot de passe.
- Risque réduit : des mots de passe confiés à des sites peu connus ou créés à la hâte.
- Avantages : le service ne conserve pas votre mot de passe, il ne peut donc pas le perdre dans une fuite de données ; le jeton peut être retiré sans changer de mot de passe.
- Limites : tout se concentre sur un compte : si le compte social est bloqué ou piraté, les services rattachés suivent son sort ; le fournisseur d’identité peut savoir à quels services vous accédez et à quel moment.
- Exemple d’usage : vous vous inscrivez à une application de réservation de terrain de tennis avec le bouton « Se connecter avec… ». L’application reçoit votre nom et votre adresse e-mail, jamais votre mot de passe.
- Complexité : faible, parce qu’elle agit toute seule.
Autorisations (scope) et écran de consentement
Les périmètres d’accès, ou scope, sont les lignes d’autorisation qu’une application demande une par une : nom, adresse e-mail, photo, contacts, possibilité de publier à votre place.
- Risque réduit : le partage de plus de données que nécessaire.
- Avantages : l’écran montre, avant que vous acceptiez, ce qui passe d’un service à l’autre ; certaines autorisations peuvent souvent être décochées.
- Limites : les formulations sont souvent vagues (« accéder aux informations de base ») ; l’écran apparaît une seule fois, puis on l’oublie ; une autorisation accordée reste valable tant que vous ne la retirez pas.
- Exemple d’usage : une application de quiz demande l’accès à vos contacts et l’autorisation de publier. Pour un quiz, ce sont deux demandes sans objet, et une bonne raison de s’arrêter.
- Complexité : faible.
Clés d’accès (passkey)
Un identifiant lié à l’appareil, déverrouillé par l’empreinte, le visage ou un code PIN, qui remplace le mot de passe.
- Risque réduit : la dépendance à un compte social unique et le vol d’identifiants par de faux sites.
- Avantages : le même confort qu’un simple appui, sans lier le service à un autre compte ; les clés d’accès résistent par construction aux faux sites, parce qu’elles ne fonctionnent que sur le site légitime ; chaque service a son propre identifiant, donc un problème ne se propage pas.
- Limites : elles ne sont pas encore proposées par tous les services ; elles demandent du soin dans la gestion des appareils et des sauvegardes.
- Exemple d’usage : au moment de l’inscription, au lieu de « Se connecter avec… », vous choisissez de créer une clé d’accès. Ensuite, vous vous connectez avec votre empreinte.
- Complexité : faible, là où elles existent.
Gestionnaire de mots de passe
Un outil qui génère des mots de passe aléatoires, les conserve chiffrés — c’est-à-dire rendus illisibles pour une personne qui n’a pas la clé — et les saisit à votre place le moment venu. C’est la solution de rechange la plus répandue, et le sujet de la recommandation sur la façon de conserver ses mots de passe en sécurité.
- Risque réduit : le bouton social choisi uniquement pour ne pas retenir un mot de passe de plus, et la réutilisation des mots de passe.
- Avantages : chaque service reste indépendant ; le gestionnaire rend praticable un mot de passe différent pour chaque compte ; il ne renseigne les identifiants que sur la bonne adresse ; beaucoup de gestionnaires conservent aussi les clés d’accès.
- Limites : il concentre de la valeur en un point, son mot de passe principal est donc à protéger avec soin ; il demande un temps d’adaptation.
- Exemple d’usage : pour une pharmacie en ligne, vous vous inscrivez avec une adresse e-mail et un mot de passe ; le gestionnaire en génère un au hasard et l’enregistre.
- Complexité : faible.
Adresses e-mail masquées et alias
Des adresses e-mail de substitution qui transmettent les messages à votre boîte réelle sans la révéler. Certains fournisseurs d’identité les proposent directement dans l’écran de consentement.
- Risque réduit : la même adresse utilisée partout, qui permet de relier entre eux vos différents comptes et attire le courrier indésirable et l’hameçonnage (phishing), ces messages qui se font passer pour des sources fiables afin d’obtenir des données ou de l’argent.
- Avantages : chaque service connaît une adresse différente ; si l’un d’eux reçoit du courrier indésirable, vous savez d’où cela vient et vous pouvez désactiver l’adresse.
- Limites : si le service de redirection cesse de fonctionner, récupérer les comptes devient plus compliqué ; certains sites refusent les alias.
- Exemple d’usage : dans l’écran de consentement, vous choisissez « masquer mon adresse ». Le service reçoit une adresse aléatoire qui transmet tout à votre boîte.
- Complexité : intermédiaire.
2. Technologies de détection
Le panneau des applications connectées
La section des paramètres du compte social qui énumère les applications et les sites auxquels vous avez donné accès, avec les autorisations de chacun.
- Risque réduit : des autorisations oubliées qui restent actives pendant des années.
- Avantages : un tableau direct et vérifiable, utile même quand rien ne s’est passé.
- Limites : il faut aller le chercher, et le chemin change d’une plateforme à l’autre ; les noms des applications ne sont pas toujours reconnaissables.
- Complexité : faible.
Notifications de nouvelle connexion et alertes d’accès
Des messages ou des notifications que le fournisseur envoie quand une nouvelle application est rattachée au compte, ou quand quelqu’un se connecte depuis un appareil inhabituel : ce sont les mêmes alertes de connexion aux comptes qu’il faut garder actives partout.
- Risque réduit : des rattachements ou des connexions survenus à votre insu.
- Avantages : elles arrivent sans qu’il faille les chercher ; une notification pour une application que vous ne reconnaissez pas est l’un des plus clairs signes d’applications connectées suspectes.
- Limites : tous les fournisseurs n’en envoient pas ; elles peuvent être imitées par de faux messages, mieux vaut donc vérifier depuis l’application ou le site officiel, pas depuis le lien.
- Complexité : faible.
3. Technologies de réaction
La révocation de l’accès
Le bouton « Supprimer » ou « Révoquer l’accès » dans le panneau des applications connectées : il invalide les jetons de l’application.
- Risque réduit : des applications qui lisent des données des années après que vous avez cessé de les utiliser.
- Avantages : immédiate, elle ne touche pas les autres applications ; si l’application vous sert encore, elle redemandera votre consentement.
- Limites : désinstaller l’application du téléphone ne retire pas l’autorisation, parce que celle-ci vit sur les serveurs du fournisseur ; la révocation n’efface pas les données déjà copiées, il faut pour cela une demande auprès du service ; si vous accédez à ce service uniquement par le réseau social, définissez d’abord des identifiants à vous.
- Complexité : faible.
Beaucoup de services permettent, depuis les paramètres du profil, d’ajouter un mot de passe ou une clé d’accès, puis de dissocier le réseau social.
- Risque réduit : perdre l’accès à un service important si le compte social est bloqué ou fermé.
- Avantages : cela rend le service indépendant ; c’est une opération à faire une seule fois.
- Limites : tous les services ne le permettent pas ; si l’adresse enregistrée était masquée, il faut garder l’accès à cet alias.
- Complexité : intermédiaire.
Quand c’est le compte social lui-même qui est en cause : changement du mot de passe, activation de l’authentification multifacteur (MFA) — une seconde vérification en plus du mot de passe —, déconnexion de toutes les sessions, c’est-à-dire les accès restés ouverts sur les appareils, et revue des applications connectées. Le pourquoi est expliqué dans la recommandation sur la façon de protéger ses comptes avec un deuxième facteur.
- Risque réduit : un accès non autorisé qui se propage à tous les services rattachés.
- Avantages : l’intervention porte sur le point qui tient tout le reste.
- Limites : l’ordre compte : d’abord le mot de passe et l’authentification multifacteur, puis les sessions, puis les applications ; changer de mot de passe n’invalide pas toujours les jetons déjà délivrés, le panneau est donc à vérifier de toute façon.
- Complexité : intermédiaire.
4. Technologies de gouvernance
Elles comptent quand les comptes ne sont pas seulement les vôtres — la famille, une petite équipe, une association — et quand l’ordre doit durer.
Moindre privilège et autorisations progressives
Le principe du moindre privilège : à chaque application, seulement les autorisations nécessaires. Beaucoup de fournisseurs l’appliquent avec des autorisations progressives, demandées uniquement quand une fonction les exige.
- Risque réduit : des applications qui accumulent des autorisations « au cas où ».
- Avantages : cela réduit ce qu’une application piratée peut lire ou faire.
- Limites : cela dépend de la façon dont l’application est conçue ; il vous revient encore de dire non aux demandes disproportionnées.
- Complexité : faible.
Expiration automatique des jetons et des autorisations inactives
Les jetons d’accès durent peu et sont renouvelés par un jeton de rafraîchissement, un second laissez-passer, plus durable, qui sert uniquement à en obtenir de nouveaux. Certains fournisseurs suspendent les autorisations des applications inutilisées depuis longtemps.
- Risque réduit : des autorisations oubliées qui resteraient valables indéfiniment.
- Avantages : cela fonctionne tout seul ; la durée de vie d’un jeton dérobé est limitée.
- Limites : ce n’est pas universel ; tant que l’application se sert du jeton de rafraîchissement, l’accès continue.
- Complexité : faible, parce que c’est automatique.
Authentification unique gérée par l’organisation (SSO)
L’authentification unique (single sign-on) utilise le même mécanisme, mais avec un compte de l’organisation à la place du compte personnel.
- Risque réduit : des applications de travail rattachées à des profils personnels, des accès qui restent actifs après le départ d’une personne.
- Avantages : l’organisation décide quelles applications peuvent être rattachées et révoque tout d’un seul geste.
- Limites : cela concentre le risque sur l’identité principale ; c’est surdimensionné pour un usage personnel.
- Complexité : élevée.
Revue périodique et vigilance partagée
Un rappel récurrent pour ouvrir le panneau des applications connectées, et l’habitude d’en parler en famille.
- Risque réduit : l’accumulation lente de rattachements dont personne ne se souvient.
- Avantages : cela transforme une vérification occasionnelle en routine ; c’est ce qui rend le comportement stable, le pilier sur lequel repose le Framework Cyber Welfare.
- Limites : cela demande de la continuité.
- Complexité : faible.
Tableau comparatif
| Fonction | Technologie | Risque réduit | Avantage principal | Limite principale | Complexité |
|---|---|---|---|---|---|
| Prévention | OAuth et OpenID Connect | Mots de passe confiés à des tiers | Le service ne voit pas le mot de passe | Tout dépend d’un compte | Faible |
| Prévention | Périmètres d’accès et consentement | Données partagées en excès | Montre ce qui passe, avant d’accepter | Formulations vagues | Faible |
| Prévention | Clés d’accès | Dépendance au réseau social, faux sites | Le confort sans les liens | Prise en charge non universelle | Faible |
| Prévention | Gestionnaire de mots de passe | Réutilisation des mots de passe | Des comptes indépendants | À protéger avec soin | Faible |
| Prévention | Adresses e-mail masquées | La même adresse partout | Une adresse par service | Récupération plus complexe | Intermédiaire |
| Détection | Panneau des applications connectées | Autorisations oubliées | Tableau direct des autorisations | Il faut aller le chercher | Faible |
| Détection | Notifications et alertes | Rattachements à votre insu | Elles arrivent toutes seules | Imitables par de faux messages | Faible |
| Réaction | Révocation de l’accès | Applications encore actives | Immédiate, sans changer de mot de passe | N’efface pas les données déjà copiées | Faible |
| Réaction | Identifiants propres | Blocage du compte social | Service indépendant | Pas toujours possible | Intermédiaire |
| Réaction | Mise en sécurité du compte social | Accès qui se propage | Agit sur le point central | L’ordre compte | Intermédiaire |
| Gouvernance | Moindre privilège | Autorisations accumulées | Moins de données exposées | Dépend de l’application | Faible |
| Gouvernance | Expiration des jetons | Autorisations sans fin | Automatique | Pas universelle | Faible |
| Gouvernance | Authentification unique de l’organisation | Accès professionnels dispersés | Maîtrise et révocation centralisées | Concentre le risque | Élevée |
| Gouvernance | Revue périodique | Rattachements oubliés | Routine de quelques minutes | Demande de la continuité | Faible |
Comment choisir
Si vous êtes la seule personne concernée. Réservez le bouton social aux services légers — jeux, forums, essais d’applications — et lisez l’écran de consentement avant d’accepter. Pour la messagerie, la banque, la santé et le stockage en ligne, gardez des identifiants à vous (gestionnaire ou clés d’accès), avec l’authentification multifacteur active.
Si vous aidez un proche. Ouvrez ensemble le panneau des applications connectées et retirez ce que vous ne reconnaissez pas ; activez l’authentification multifacteur et les notifications ; convenez d’une règle : « les quiz ne reçoivent pas nos contacts ».
Si vous travaillez à votre compte ou animez un petit groupe. Aucune application de travail rattachée à un profil social personnel. Si le groupe grandit, une authentification unique gérée par l’organisation devient sensée.
Une règle pratique. Aucune technologie n’élimine le risque à elle seule. La combinaison qui offre le meilleur rapport entre le résultat et l’effort est la suivante : le bouton social uniquement là où perdre l’accès serait un désagrément, pas un problème + des identifiants propres avec authentification multifacteur pour les services importants + un coup d’œil périodique au panneau des applications connectées.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Comprendre ce qui se passe derrière le bouton « Se connecter avec… » : jetons, autorisations, révocation |
| Conscience du risque | Reconnaître que chaque rattachement est une délégation qui dure, et que désinstaller une application ne la retire pas |
| Comportements sûrs | Choisir au cas par cas entre le bouton social et des identifiants propres, et revoir les applications connectées avec régularité |
Niveau de référence : FL3 — Autonome. C’est le niveau où l’on comprend un outil juste assez pour l’utiliser avec discernement et trouver seul où retirer une autorisation.
Conclusion
Ce mode d’entrée n’est ni un piège ni un raccourci anodin : c’est une délégation, construite sur des standards solides, qui dure tant que vous ne la retirez pas. Savoir comment fonctionne la connexion via un réseau social, c’est pouvoir choisir une solution de rechange quand le service compte, et savoir où retirer une autorisation. Pour savoir par où commencer, l’auto-évaluation de la résilience numérique vous donne un repère.
Action conseillée. Ouvrez le panneau des applications connectées du compte social que vous utilisez le plus et retirez celles que vous ne reconnaissez pas ou que vous n’avez pas utilisées depuis plus d’un an.
Contenus liés
- Limiter la connexion via les réseaux sociaux — la recommandation de référence
- Comment déconnecter les applications de son profil social — comment mettre ces technologies en pratique, dans l’ordre
- Attaques via les applications connectées — les abus contre lesquels ces technologies sont conçues
- Signes d’applications connectées suspectes — quoi observer quand quelque chose ne colle pas
- Risques de la connexion via un réseau social — ce que chaque rattachement met en jeu
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Indicateurs de compromission — les signes qui aident à décider à quoi chaque application peut accéder
- Empreinte du navigateur — ce que vos paramètres de sécurité et de confidentialité laissent voir de vous
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




