CYBER WELFARE

Protégez votre vie privée numérique

Comment fonctionne la connexion via un réseau social : jetons, autorisations et solutions de rechange

Un nouveau service et, en haut du formulaire d’inscription, un bouton : « Se connecter avec… » suivi du nom d’un réseau social ou d’un grand fournisseur de comptes. Un appui, un écran de consentement, et vous y êtes, sans inventer le moindre mot de passe. C’est aujourd’hui l’une des portes d’entrée les plus courantes du web, et savoir comment fonctionne la connexion via un réseau social — c’est-à-dire l’accès à un service avec un compte que vous avez déjà ailleurs, au lieu d’en créer un nouveau — change la façon dont on appuie sur ce bouton.

Cet appui met en marche un mécanisme précis : une autorisation qui reste active dans la durée, des données qui passent d’un service à l’autre, un lien entre le nouveau compte et le compte social. Comprendre ce mécanisme ne sert pas à cesser de s’en servir, mais à savoir ce que l’on accorde, dans quels cas cela en vaut la peine, et où aller pour retirer une autorisation.

Cet article passe en revue les technologies en jeu — celles qui se trouvent derrière le bouton et celles qui offrent une solution de rechange —, avec leurs avantages et leurs limites réelles, sans désigner de produits. C’est le complément technologique de la recommandation qui invite à limiter la connexion via les réseaux sociaux : les outils donnent le meilleur d’eux-mêmes quand ils accompagnent ce choix, pas quand ils le remplacent.

Comment fonctionne la connexion via un réseau social, et comment lire cette liste

D’abord le mécanisme, en quelques lignes. Derrière presque chaque bouton « Se connecter avec… » se trouvent deux standards ouverts : OAuth (un protocole, c’est-à-dire un ensemble de règles communes, qui permet de donner à une application un accès limité à un compte sans lui confier le mot de passe) et OpenID Connect (une couche construite par-dessus OAuth, qui sert à dire à l’application qui vous êtes). Le parcours, simplifié, est le suivant.

  1. Le nouveau service vous renvoie à la page du fournisseur d’identité (le réseau social ou le fournisseur de comptes qui confirmera qui vous êtes).
  2. Vous vous y connectez, si ce n’est pas déjà fait, et vous voyez un écran de consentement avec la liste des données demandées.
  3. Si vous acceptez, le fournisseur remet au service un jeton (token) — une sorte de laissez-passer numérique, à durée limitée et assorti d’autorisations précises — accompagné d’une attestation de votre identité.
  4. Le service utilise ce jeton pour lire les données accordées et, à partir de là, il vous reconnaît chaque fois que vous revenez en passant par le même bouton.

Deux conséquences. La première est rassurante : votre mot de passe n’arrive jamais jusqu’au nouveau service. La seconde demande de l’attention : l’autorisation ne s’arrête pas quand vous fermez l’application, et le compte social devient la clé de tous les services rattachés. Si un jour vous en perdez le contrôle, les conséquences d’un compte social piraté s’étendent à chacun d’eux.

Les technologies sont classées en quatre fonctions, les mêmes que dans l’article sur comment déconnecter les applications de son profil social :

  • prévention — ne partager que ce qui sert, ou choisir une solution de rechange au bouton ;
  • détection — savoir ce qui est rattaché et s’apercevoir de ce qui se passe ;
  • réaction — retirer une autorisation et reprendre la main ;
  • gouvernance — garder de la méthode dans la durée, y compris quand il y a plusieurs comptes à suivre.

Pour chacune, vous trouverez le risque qu’elle réduit, ses avantages, ses limites réelles et sa complexité.

1. Technologies de prévention

Délégation de l’accès avec OAuth et OpenID Connect

Le cœur du mécanisme : le service reçoit un jeton à la place de votre mot de passe.

  • Risque réduit : des mots de passe confiés à des sites peu connus ou créés à la hâte.
  • Avantages : le service ne conserve pas votre mot de passe, il ne peut donc pas le perdre dans une fuite de données ; le jeton peut être retiré sans changer de mot de passe.
  • Limites : tout se concentre sur un compte : si le compte social est bloqué ou piraté, les services rattachés suivent son sort ; le fournisseur d’identité peut savoir à quels services vous accédez et à quel moment.
  • Exemple d’usage : vous vous inscrivez à une application de réservation de terrain de tennis avec le bouton « Se connecter avec… ». L’application reçoit votre nom et votre adresse e-mail, jamais votre mot de passe.
  • Complexité : faible, parce qu’elle agit toute seule.

Autorisations (scope) et écran de consentement

Les périmètres d’accès, ou scope, sont les lignes d’autorisation qu’une application demande une par une : nom, adresse e-mail, photo, contacts, possibilité de publier à votre place.

  • Risque réduit : le partage de plus de données que nécessaire.
  • Avantages : l’écran montre, avant que vous acceptiez, ce qui passe d’un service à l’autre ; certaines autorisations peuvent souvent être décochées.
  • Limites : les formulations sont souvent vagues (« accéder aux informations de base ») ; l’écran apparaît une seule fois, puis on l’oublie ; une autorisation accordée reste valable tant que vous ne la retirez pas.
  • Exemple d’usage : une application de quiz demande l’accès à vos contacts et l’autorisation de publier. Pour un quiz, ce sont deux demandes sans objet, et une bonne raison de s’arrêter.
  • Complexité : faible.

Clés d’accès (passkey)

Un identifiant lié à l’appareil, déverrouillé par l’empreinte, le visage ou un code PIN, qui remplace le mot de passe.

  • Risque réduit : la dépendance à un compte social unique et le vol d’identifiants par de faux sites.
  • Avantages : le même confort qu’un simple appui, sans lier le service à un autre compte ; les clés d’accès résistent par construction aux faux sites, parce qu’elles ne fonctionnent que sur le site légitime ; chaque service a son propre identifiant, donc un problème ne se propage pas.
  • Limites : elles ne sont pas encore proposées par tous les services ; elles demandent du soin dans la gestion des appareils et des sauvegardes.
  • Exemple d’usage : au moment de l’inscription, au lieu de « Se connecter avec… », vous choisissez de créer une clé d’accès. Ensuite, vous vous connectez avec votre empreinte.
  • Complexité : faible, là où elles existent.

Gestionnaire de mots de passe

Un outil qui génère des mots de passe aléatoires, les conserve chiffrés — c’est-à-dire rendus illisibles pour une personne qui n’a pas la clé — et les saisit à votre place le moment venu. C’est la solution de rechange la plus répandue, et le sujet de la recommandation sur la façon de conserver ses mots de passe en sécurité.

  • Risque réduit : le bouton social choisi uniquement pour ne pas retenir un mot de passe de plus, et la réutilisation des mots de passe.
  • Avantages : chaque service reste indépendant ; le gestionnaire rend praticable un mot de passe différent pour chaque compte ; il ne renseigne les identifiants que sur la bonne adresse ; beaucoup de gestionnaires conservent aussi les clés d’accès.
  • Limites : il concentre de la valeur en un point, son mot de passe principal est donc à protéger avec soin ; il demande un temps d’adaptation.
  • Exemple d’usage : pour une pharmacie en ligne, vous vous inscrivez avec une adresse e-mail et un mot de passe ; le gestionnaire en génère un au hasard et l’enregistre.
  • Complexité : faible.

Adresses e-mail masquées et alias

Des adresses e-mail de substitution qui transmettent les messages à votre boîte réelle sans la révéler. Certains fournisseurs d’identité les proposent directement dans l’écran de consentement.

  • Risque réduit : la même adresse utilisée partout, qui permet de relier entre eux vos différents comptes et attire le courrier indésirable et l’hameçonnage (phishing), ces messages qui se font passer pour des sources fiables afin d’obtenir des données ou de l’argent.
  • Avantages : chaque service connaît une adresse différente ; si l’un d’eux reçoit du courrier indésirable, vous savez d’où cela vient et vous pouvez désactiver l’adresse.
  • Limites : si le service de redirection cesse de fonctionner, récupérer les comptes devient plus compliqué ; certains sites refusent les alias.
  • Exemple d’usage : dans l’écran de consentement, vous choisissez « masquer mon adresse ». Le service reçoit une adresse aléatoire qui transmet tout à votre boîte.
  • Complexité : intermédiaire.

2. Technologies de détection

Le panneau des applications connectées

La section des paramètres du compte social qui énumère les applications et les sites auxquels vous avez donné accès, avec les autorisations de chacun.

  • Risque réduit : des autorisations oubliées qui restent actives pendant des années.
  • Avantages : un tableau direct et vérifiable, utile même quand rien ne s’est passé.
  • Limites : il faut aller le chercher, et le chemin change d’une plateforme à l’autre ; les noms des applications ne sont pas toujours reconnaissables.
  • Complexité : faible.

Notifications de nouvelle connexion et alertes d’accès

Des messages ou des notifications que le fournisseur envoie quand une nouvelle application est rattachée au compte, ou quand quelqu’un se connecte depuis un appareil inhabituel : ce sont les mêmes alertes de connexion aux comptes qu’il faut garder actives partout.

  • Risque réduit : des rattachements ou des connexions survenus à votre insu.
  • Avantages : elles arrivent sans qu’il faille les chercher ; une notification pour une application que vous ne reconnaissez pas est l’un des plus clairs signes d’applications connectées suspectes.
  • Limites : tous les fournisseurs n’en envoient pas ; elles peuvent être imitées par de faux messages, mieux vaut donc vérifier depuis l’application ou le site officiel, pas depuis le lien.
  • Complexité : faible.

3. Technologies de réaction

La révocation de l’accès

Le bouton « Supprimer » ou « Révoquer l’accès » dans le panneau des applications connectées : il invalide les jetons de l’application.

  • Risque réduit : des applications qui lisent des données des années après que vous avez cessé de les utiliser.
  • Avantages : immédiate, elle ne touche pas les autres applications ; si l’application vous sert encore, elle redemandera votre consentement.
  • Limites : désinstaller l’application du téléphone ne retire pas l’autorisation, parce que celle-ci vit sur les serveurs du fournisseur ; la révocation n’efface pas les données déjà copiées, il faut pour cela une demande auprès du service ; si vous accédez à ce service uniquement par le réseau social, définissez d’abord des identifiants à vous.
  • Complexité : faible.

Des identifiants propres sur un service né d’une connexion sociale

Beaucoup de services permettent, depuis les paramètres du profil, d’ajouter un mot de passe ou une clé d’accès, puis de dissocier le réseau social.

  • Risque réduit : perdre l’accès à un service important si le compte social est bloqué ou fermé.
  • Avantages : cela rend le service indépendant ; c’est une opération à faire une seule fois.
  • Limites : tous les services ne le permettent pas ; si l’adresse enregistrée était masquée, il faut garder l’accès à cet alias.
  • Complexité : intermédiaire.

La mise en sécurité du compte social

Quand c’est le compte social lui-même qui est en cause : changement du mot de passe, activation de l’authentification multifacteur (MFA) — une seconde vérification en plus du mot de passe —, déconnexion de toutes les sessions, c’est-à-dire les accès restés ouverts sur les appareils, et revue des applications connectées. Le pourquoi est expliqué dans la recommandation sur la façon de protéger ses comptes avec un deuxième facteur.

  • Risque réduit : un accès non autorisé qui se propage à tous les services rattachés.
  • Avantages : l’intervention porte sur le point qui tient tout le reste.
  • Limites : l’ordre compte : d’abord le mot de passe et l’authentification multifacteur, puis les sessions, puis les applications ; changer de mot de passe n’invalide pas toujours les jetons déjà délivrés, le panneau est donc à vérifier de toute façon.
  • Complexité : intermédiaire.

4. Technologies de gouvernance

Elles comptent quand les comptes ne sont pas seulement les vôtres — la famille, une petite équipe, une association — et quand l’ordre doit durer.

Moindre privilège et autorisations progressives

Le principe du moindre privilège : à chaque application, seulement les autorisations nécessaires. Beaucoup de fournisseurs l’appliquent avec des autorisations progressives, demandées uniquement quand une fonction les exige.

  • Risque réduit : des applications qui accumulent des autorisations « au cas où ».
  • Avantages : cela réduit ce qu’une application piratée peut lire ou faire.
  • Limites : cela dépend de la façon dont l’application est conçue ; il vous revient encore de dire non aux demandes disproportionnées.
  • Complexité : faible.

Expiration automatique des jetons et des autorisations inactives

Les jetons d’accès durent peu et sont renouvelés par un jeton de rafraîchissement, un second laissez-passer, plus durable, qui sert uniquement à en obtenir de nouveaux. Certains fournisseurs suspendent les autorisations des applications inutilisées depuis longtemps.

  • Risque réduit : des autorisations oubliées qui resteraient valables indéfiniment.
  • Avantages : cela fonctionne tout seul ; la durée de vie d’un jeton dérobé est limitée.
  • Limites : ce n’est pas universel ; tant que l’application se sert du jeton de rafraîchissement, l’accès continue.
  • Complexité : faible, parce que c’est automatique.

Authentification unique gérée par l’organisation (SSO)

L’authentification unique (single sign-on) utilise le même mécanisme, mais avec un compte de l’organisation à la place du compte personnel.

  • Risque réduit : des applications de travail rattachées à des profils personnels, des accès qui restent actifs après le départ d’une personne.
  • Avantages : l’organisation décide quelles applications peuvent être rattachées et révoque tout d’un seul geste.
  • Limites : cela concentre le risque sur l’identité principale ; c’est surdimensionné pour un usage personnel.
  • Complexité : élevée.

Revue périodique et vigilance partagée

Un rappel récurrent pour ouvrir le panneau des applications connectées, et l’habitude d’en parler en famille.

  • Risque réduit : l’accumulation lente de rattachements dont personne ne se souvient.
  • Avantages : cela transforme une vérification occasionnelle en routine ; c’est ce qui rend le comportement stable, le pilier sur lequel repose le Framework Cyber Welfare.
  • Limites : cela demande de la continuité.
  • Complexité : faible.

Tableau comparatif

FonctionTechnologieRisque réduitAvantage principalLimite principaleComplexité
PréventionOAuth et OpenID ConnectMots de passe confiés à des tiersLe service ne voit pas le mot de passeTout dépend d’un compteFaible
PréventionPérimètres d’accès et consentementDonnées partagées en excèsMontre ce qui passe, avant d’accepterFormulations vaguesFaible
PréventionClés d’accèsDépendance au réseau social, faux sitesLe confort sans les liensPrise en charge non universelleFaible
PréventionGestionnaire de mots de passeRéutilisation des mots de passeDes comptes indépendantsÀ protéger avec soinFaible
PréventionAdresses e-mail masquéesLa même adresse partoutUne adresse par serviceRécupération plus complexeIntermédiaire
DétectionPanneau des applications connectéesAutorisations oubliéesTableau direct des autorisationsIl faut aller le chercherFaible
DétectionNotifications et alertesRattachements à votre insuElles arrivent toutes seulesImitables par de faux messagesFaible
RéactionRévocation de l’accèsApplications encore activesImmédiate, sans changer de mot de passeN’efface pas les données déjà copiéesFaible
RéactionIdentifiants propresBlocage du compte socialService indépendantPas toujours possibleIntermédiaire
RéactionMise en sécurité du compte socialAccès qui se propageAgit sur le point centralL’ordre compteIntermédiaire
GouvernanceMoindre privilègeAutorisations accumuléesMoins de données exposéesDépend de l’applicationFaible
GouvernanceExpiration des jetonsAutorisations sans finAutomatiquePas universelleFaible
GouvernanceAuthentification unique de l’organisationAccès professionnels dispersésMaîtrise et révocation centraliséesConcentre le risqueÉlevée
GouvernanceRevue périodiqueRattachements oubliésRoutine de quelques minutesDemande de la continuitéFaible

Comment choisir

Si vous êtes la seule personne concernée. Réservez le bouton social aux services légers — jeux, forums, essais d’applications — et lisez l’écran de consentement avant d’accepter. Pour la messagerie, la banque, la santé et le stockage en ligne, gardez des identifiants à vous (gestionnaire ou clés d’accès), avec l’authentification multifacteur active.

Si vous aidez un proche. Ouvrez ensemble le panneau des applications connectées et retirez ce que vous ne reconnaissez pas ; activez l’authentification multifacteur et les notifications ; convenez d’une règle : « les quiz ne reçoivent pas nos contacts ».

Si vous travaillez à votre compte ou animez un petit groupe. Aucune application de travail rattachée à un profil social personnel. Si le groupe grandit, une authentification unique gérée par l’organisation devient sensée.

Une règle pratique. Aucune technologie n’élimine le risque à elle seule. La combinaison qui offre le meilleur rapport entre le résultat et l’effort est la suivante : le bouton social uniquement là où perdre l’accès serait un désagrément, pas un problème + des identifiants propres avec authentification multifacteur pour les services importants + un coup d’œil périodique au panneau des applications connectées.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesComprendre ce qui se passe derrière le bouton « Se connecter avec… » : jetons, autorisations, révocation
Conscience du risqueReconnaître que chaque rattachement est une délégation qui dure, et que désinstaller une application ne la retire pas
Comportements sûrsChoisir au cas par cas entre le bouton social et des identifiants propres, et revoir les applications connectées avec régularité

Niveau de référence : FL3 — Autonome. C’est le niveau où l’on comprend un outil juste assez pour l’utiliser avec discernement et trouver seul où retirer une autorisation.

Conclusion

Ce mode d’entrée n’est ni un piège ni un raccourci anodin : c’est une délégation, construite sur des standards solides, qui dure tant que vous ne la retirez pas. Savoir comment fonctionne la connexion via un réseau social, c’est pouvoir choisir une solution de rechange quand le service compte, et savoir où retirer une autorisation. Pour savoir par où commencer, l’auto-évaluation de la résilience numérique vous donne un repère.

Action conseillée. Ouvrez le panneau des applications connectées du compte social que vous utilisez le plus et retirez celles que vous ne reconnaissez pas ou que vous n’avez pas utilisées depuis plus d’un an.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.