CYBER WELFARE

Protégez votre vie privée numérique

Limiter la connexion via les réseaux sociaux : n’utilisez « Se connecter avec… » que lorsque c’est utile

Le bouton « Se connecter avec… » est l’une des commodités les mieux réussies du web. Un appui, une confirmation, et vous y êtes : aucun formulaire à remplir, aucun mot de passe à inventer. Marc s’en sert depuis des années pour presque tout : l’application qui suit ses entraînements, le site où il réserve un terrain de sport, le service qui imprime ses photos, l’outil partagé avec ses collègues, et même l’espace en ligne où il range les photos de ses enfants. C’est précisément cette facilité qui invite à se demander comment limiter la connexion via les réseaux sociaux.

Seulement voilà : chaque fois que vous choisissez ce bouton, vous rattachez un nouveau service au même compte social. Pris un par un, ces rattachements semblent inoffensifs ; tous ensemble, ils forment une chaîne qui part d’un seul maillon. Si ce compte est piraté, bloqué ou fermé, le problème ne reste pas là où il est né : il s’étend à tout ce qui y est suspendu. Et pendant ce temps, le réseau social et les applications connectées échangent sur vous des informations que vous ne vous souvenez peut-être pas avoir autorisées.

Cette recommandation — la R31 du Framework Cyber Welfare — ne vous demande pas de renoncer à la connexion via un réseau social. Elle vous demande de l’utiliser avec discernement : là où elle rend vraiment service, jamais pour les services qui comptent, et avec un coup d’œil régulier sur ce qui est resté connecté. C’est une question de méthode, bien plus que de technique.

Ce que dit cette recommandation

La recommandation R31 demande que la connexion par un compte social soit réservée aux services occasionnels ou de faible valeur, jamais à ceux qui sont sensibles ou importants, et que les rattachements existants soient revus avec régularité.

Trois définitions suffisent pour comprendre de quoi il s’agit.

  • La connexion via un réseau social — le bouton « Se connecter avec… » qui utilise votre profil social, ou le compte d’un grand fournisseur de services, comme clé pour entrer dans une autre application ou sur un autre site, à la place d’un identifiant et d’un mot de passe dédiés.
  • OAuth — le protocole standard qui rend ce passage possible : le service demande au réseau social, avec votre accord, une autorisation limitée, sans jamais recevoir votre mot de passe.
  • Le jeton (token) — l’autorisation numérique que l’application reçoit quand vous confirmez, et qu’elle utilise ensuite à la place du mot de passe ; il reste valable tant qu’il n’expire pas et tant que vous ne le révoquez pas.

Ce jeton s’accompagne aussi des données que vous avez autorisées : en général le nom, la photo et l’adresse e-mail, parfois la date de naissance, la liste des amis ou d’autres contenus du profil.

« Limiter », dans la pratique, veut dire trois choses :

  • choisir la connexion via un réseau social seulement pour des services dont la disparition, demain, ne vous coûterait rien d’essentiel ;
  • ne jamais l’utiliser pour les services qui abritent de l’argent, de la santé, du travail ou des documents ;
  • revoir périodiquement la liste des applications connectées et déconnecter celles que vous n’utilisez plus.

Ce que ce n’est pas. Ce n’est pas une interdiction : dans certains cas, cette connexion est même plus prudente qu’un mot de passe faible créé à la hâte pour un site que vous ne connaissez pas. Ce n’est pas non plus la même chose que désinstaller une application : supprimer l’application du téléphone ne révoque pas l’autorisation, qui reste enregistrée dans les paramètres du compte social tant que vous ne la retirez pas vous-même.

Champ d’application. Cela vaut pour chaque bouton « Se connecter avec… » : ceux des réseaux sociaux, ceux des grands fournisseurs de messagerie et ceux qui sont liés au système d’exploitation du téléphone. Cela vaut pour les comptes personnels et, à plus forte raison, pour les outils que vous utilisez au travail.

Pourquoi limiter la connexion via les réseaux sociaux compte vraiment

Cette façon d’entrer fonctionne comme un trousseau de clés accroché à un seul anneau. C’est commode à porter dans la poche ; mais si vous perdez l’anneau, vous perdez tout le trousseau.

Le risque se joue sur cinq fronts.

  • Un point de rupture unique — si le compte social est piraté, la personne qui en prend le contrôle peut entrer aussi dans les services connectés sans connaître le moindre autre mot de passe ; et si le compte est suspendu par erreur, fermé ou simplement oublié, vous pouvez rester à la porte de tout ce qui s’appuyait sur lui.
  • Des données partagées au-delà du nécessaire — beaucoup d’applications, au moment du rattachement, demandent plus d’informations qu’il ne leur en faut vraiment ; une fois accordées, ces données sortent du réseau social et se retrouvent sur les serveurs d’une autre entreprise, avec des règles et des niveaux de protection différents.
  • Un suivi croisé — le réseau social voit quels services vous utilisez et à quel moment vous vous y connectez, le service connecté connaît votre identité sociale : le portrait qui se dessine de vous est plus riche que celui que chacun aurait obtenu seul.
  • Des autorisations oubliées — une application essayée une fois puis abandonnée peut conserver son autorisation pendant des mois ou des années ; si cette entreprise subit une fuite de données, change de propriétaire ou cesse son activité sans prévenir, le rattachement, lui, reste en place.
  • Des actions en votre nom — certaines autorisations permettent de publier ou d’envoyer des messages ; une application malveillante ou piratée peut s’en servir pour diffuser des escroqueries auprès de vos contacts, qui y croient parce que le message vient de vous.

Un aspect appelle une attention particulière : une autorisation déjà accordée ne repasse pas par la vérification du mot de passe et, en règle générale, pas non plus par celle du deuxième facteur. Bien protéger le compte social est nécessaire, mais cela ne remplace pas le ménage dans les rattachements : les deux gestes ne vont pas l’un sans l’autre.

Bénéfice d’un usage limitéPourquoi cela compte
Il contient les dégâtsSi le profil social a un problème, les services importants restent hors de la chaîne
Il protège les services sensiblesBanque, santé, travail et documents ne dépendent pas du sort d’un profil social
Il réduit les données en circulationMoins d’applications connectées, moins d’informations personnelles recopiées ailleurs
Il limite le suiviLe réseau social en sait moins sur ce que vous faites en dehors de lui
Il vous laisse libre de choisirVous pouvez fermer ou mettre en pause un profil social sans perdre l’accès au reste

Un exemple concret

Un soir, Marc ouvre l’application du réseau social qu’il utilise le plus et n’arrive pas à entrer : son mot de passe ne fonctionne plus. Quelques jours plus tôt, il avait répondu à un message qui imitait une alerte de sécurité, et la personne qui l’avait envoyé s’est servie de ce mot de passe pour changer l’adresse e-mail et le numéro de secours du profil.

Récupérer le profil va prendre du temps, mais le vrai problème est ailleurs : c’est tout ce qui y est connecté. La personne qui en a pris le contrôle peut ouvrir l’application de réservation avec la carte enregistrée, l’outil partagé avec les collègues, l’espace où sont rangées les photos des enfants. Il n’a besoin d’aucun autre mot de passe : le bouton « Se connecter avec… » fait le travail à sa place.

Pendant ce temps, Marc découvre qu’il ne peut plus entrer non plus dans des services où il lui suffirait pourtant de prouver qu’il est bien lui. Sans le réseau social, il n’a pas d’autres identifiants : pas de mot de passe, parfois même pas d’adresse e-mail de secours différente. Chaque service doit être récupéré séparément, par le service client.

Imaginez maintenant le même épisode dans une autre configuration. Le bouton utilisé uniquement pour le site de recettes et pour une application de quiz ; l’espace photo, l’outil de travail et l’application avec la carte protégés par des identifiants propres et par un deuxième facteur. Le piratage du profil social reste un désagrément circonscrit, que l’on règle avec calme.

Tout se joue au moment de l’inscription : c’est là que la chaîne se coupe, ou qu’elle se forme.

Quand l’appliquer

La règle vaut dans tous les cas, mais certains moments font une différence concrète.

  • Quand vous vous inscrivez à un nouveau service. C’est le moment qui demande le moins d’effort. Avant d’appuyer sur « Se connecter avec… », demandez-vous ce que ce service contiendra dans un an.
  • Quand le service touche à l’argent, à la santé, au travail ou aux documents. Banque en ligne, paiements, boutiques en ligne avec une carte enregistrée, services de santé, espaces de stockage en ligne, messagerie, système d’identité numérique de l’administration, outils professionnels : ici, des identifiants propres s’imposent.
  • Quand une application demande plus que ce dont elle a besoin. Si un jeu réclame la liste de vos amis, ou si une application de retouche photo veut publier à votre place, c’est le moment de refuser cette ligne-là ou de choisir l’inscription classique.
  • Lors d’une vérification périodique. Deux ou trois fois par an, en même temps que la revue de vos autres paramètres de sécurité et de confidentialité, regardez la liste des applications connectées.
  • Après l’annonce d’une fuite de données. Si un service connecté signale un incident, révoquez son accès depuis le panneau du réseau social ; si c’est le réseau social lui-même qui a un problème, vérifiez tout ce qui y est suspendu.
  • Avant de fermer ou de mettre en pause un profil social. Assurez-vous qu’aucun service dont vous avez besoin ne dépend encore de lui.

Comment l’appliquer

Nul besoin de tout faire d’un coup. Il suffit d’une séquence et d’une demi-heure devant vous.

  1. Regardez ce qui est déjà connecté. Dans les paramètres de sécurité ou de confidentialité de chaque compte social, et de chaque compte que vous utilisez pour « Se connecter avec… », se trouve une section consacrée aux applications et aux sites connectés.
  2. Répartissez la liste en trois groupes. Les services sensibles ; les services que vous utilisez encore mais qui ont peu de valeur ; les services que vous ne reconnaissez pas ou que vous n’utilisez plus.
  3. Déconnectez ce qui ne sert plus. Révoquez l’accès des applications du troisième groupe directement depuis le panneau du réseau social. Si vous ne vous rappelez pas pourquoi vous avez autorisé une application, c’est déjà une bonne raison de la dissocier : si elle vous sert encore, elle vous le redemandera. La marche à suivre, étape par étape, est détaillée dans l’article sur comment déconnecter les applications de son profil social.
  4. Donnez des identifiants propres aux services sensibles. Pour le premier groupe, entrez dans les paramètres du compte du service et ajoutez une adresse e-mail et un mot de passe dédiés, là où le service le permet ; et, seulement une fois que vous avez vérifié qu’ils fonctionnent, retirez le rattachement au réseau social. Utilisez un mot de passe différent pour chaque compte et gardez-le dans un gestionnaire de mots de passe, comme l’explique la recommandation sur la façon de conserver ses mots de passe en sécurité.
  5. Protégez le compte social qui reste au centre. Mot de passe unique et deuxième facteur actif : la recommandation sur la façon de protéger ses comptes avec un deuxième facteur vous aide à choisir la méthode la plus adaptée. Activez aussi les alertes de connexion aux comptes, pour savoir tout de suite si quelqu’un entre depuis un appareil que vous ne reconnaissez pas.
  6. Accordez le minimum aux nouvelles applications. Quand un service affiche l’écran des autorisations, lisez-le : il est souvent possible de décocher les lignes inutiles. Partager son nom et son adresse e-mail est courant ; les contacts, la liste des amis et la publication en votre nom ne servent presque jamais.
  7. Programmez un rappel. Une revue courte, deux ou trois fois par an, suffit à garder la liste sous contrôle.

Erreurs fréquentes à éviter

  • « J’ai supprimé l’application, donc le rattachement a disparu. » L’autorisation vit dans le compte social, pas sur le téléphone : c’est de là qu’il faut la révoquer.
  • « J’ai changé le mot de passe du réseau social, je suis tranquille. » Changer de mot de passe est une bonne idée, mais cela ne révoque pas toujours les autorisations déjà accordées aux applications. Vérifiez aussi la liste des rattachements.
  • Utiliser ce bouton par confort, y compris sur les services importants. C’est précisément là que le confort se paie le plus cher.
  • Accepter toutes les autorisations sans les lire. L’écran de consentement dure quelques secondes ; les autorisations, elles, restent pendant des années.
  • Faire confiance à une application au seul motif qu’elle figure dans une boutique officielle. Les boutiques effectuent des vérifications, mais une application peut changer de propriétaire ou de comportement après une mise à jour.
  • Rattacher les outils de travail à un profil personnel. Cela mélange deux mondes qui devraient rester séparés et déplace des données professionnelles dans un compte que votre organisation ne maîtrise pas.
  • Oublier les profils sociaux inactifs. Un ancien profil dont vous ne vous servez plus peut encore faire office de clé pour des services que vous avez oubliés.

Lien avec le Framework Cyber Welfare

La R31 travaille sur la frontière entre un service et un autre : elle aide à décider quelles portes peuvent partager une clé, et lesquelles non.

PilierApport de ce contenu
CompétencesSavoir trouver la liste des applications connectées, révoquer une autorisation et donner des identifiants propres à un service
Conscience du risqueComprendre que chaque « Se connecter avec… » crée un lien qui dure et transfère des données d’une entreprise à une autre
Comportements sûrsRéserver cette façon d’entrer aux services de faible valeur et revoir les rattachements avec régularité

Niveaux de maturité numérique.

  • FL1 — Débutant. Vous utilisez « Se connecter avec… » pour presque tout et vous ne savez pas combien d’applications sont connectées à vos profils. C’est le point de départ le plus courant, pas une faute.
  • FL2 — Initié. Vous avez vérifié la liste au moins une fois, vous avez dissocié ce que vous n’utilisez pas et vous avez retiré ce mode d’entrée des services les plus importants.
  • FL3 — Autonome. Vous décidez au moment de l’inscription, vous n’accordez que les autorisations nécessaires et vous revoyez les rattachements à échéance régulière ; le compte social est protégé par un deuxième facteur.
  • FL4 — Avancé. Vous gardez le personnel et le professionnel systématiquement séparés, vous utilisez des identifiants ou des adresses e-mail dédiés selon les services, et vous repérez tout de suite une demande de consentement hors de proportion.
  • FL5 — Expert. Vous aidez vos proches, vos collègues ou votre organisation à mettre le même ordre dans leurs comptes.

La R31 est un passage typique du niveau FL2 — Initié : elle transforme un automatisme confortable en choix réfléchi et prépare la gestion régulière propre au FL3 — Autonome.

Comment vérifier que vous l’appliquez correctement

Trois questions, à vous poser honnêtement.

  1. Si je perdais demain l’accès à mon compte social, quels services importants perdrais-je avec lui ?
  2. Est-ce que je sais combien d’applications et de sites sont connectés aujourd’hui à mes profils sociaux ?
  3. Y a-t-il un service contenant des données de paiement, de santé ou de travail où j’entre uniquement par un réseau social ?

Checklist rapide

  • ☐ J’ai vérifié la liste des applications connectées au cours des six derniers mois
  • ☐ J’ai dissocié les applications que je n’utilise pas ou que je ne reconnais pas
  • ☐ Ma banque, ma messagerie principale, mon espace de stockage en ligne et mes outils de travail ont des identifiants propres
  • ☐ Le compte social qui me sert à me connecter a un mot de passe unique et un deuxième facteur actif
  • ☐ Aucune application connectée ne peut publier ou envoyer des messages en mon nom à mon insu
  • ☐ J’ai programmé un rappel pour la prochaine revue

Si une case reste vide, vous tenez déjà votre prochain pas. Pour une mesure plus structurée de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

Ce bouton est commode parce qu’il fait d’un seul compte la clé de beaucoup de services. C’est justement pour cela qu’un incident sur ce compte atteint tout ce qui lui est rattaché, et que chaque rattachement fait sortir des données du réseau social.

La solution n’est pas de renoncer, mais de choisir : « Se connecter avec… » pour des services occasionnels et de faible valeur, des identifiants propres et un deuxième facteur pour tout ce qui compte, peu d’autorisations aux nouvelles applications et une revue périodique des rattachements. Voilà, en une phrase, ce que veut dire limiter la connexion via les réseaux sociaux.

La sécurité numérique n’a pas à devenir un second métier. Elle peut commencer par un geste simple : s’arrêter une seconde avant d’appuyer sur ce bouton et vous demander si ce service mérite une clé bien à lui.

Question de réflexion. Si votre compte social disparaissait aujourd’hui, combien de portes se fermeraient en même temps que lui ?

Approfondir cette recommandation

Cette recommandation est le pivot d’une unité de contenus. Chaque article en approfondit un aspect différent.

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

  • Empreinte du navigateur — ce que vos paramètres de sécurité et de confidentialité laissent voir de vous d’un site à l’autre
  • Indicateurs de compromission — les signes qui aident à décider à quoi chaque application peut accéder, et quand retirer une autorisation

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.