Abus d'autorisation « Se connecter avec »
En clair
« Se connecter avec Google » ou « avec Facebook » accorde à un service un accès à votre compte. Cet accès reste ouvert après que vous avez cessé d'utiliser le service — parfois des années.
Ce que cherche l'attaquant : prendre le contrôle d'un compte.
Définition
L'abus d'autorisation par connexion tierce consiste à obtenir, par le mécanisme légitime « Se connecter avec… », un accès à des données ou à des fonctions de votre compte principal qui dépasse ce que le service demandeur a besoin de savoir. L'accès accordé est durable, et il survit à l'arrêt de l'utilisation du service.
Comment ça fonctionne
Le mécanisme lui-même est sain, et présente un avantage réel : le service tiers ne reçoit pas votre mot de passe. Ce qu'il reçoit est une autorisation, dont la portée est décrite dans l'écran de consentement — celui que l'on valide sans le lire, parce qu'il apparaît au milieu d'une inscription et qu'il ressemble à une formalité. Or la différence est considérable entre « connaître votre adresse et votre nom » et « lire et envoyer vos courriels », « accéder à vos fichiers » ou « publier en votre nom ». Deux propriétés en font un sujet à part. La première est la durée : l'autorisation reste active jusqu'à ce que vous la retiriez, et désinstaller l'application n'y suffit pas. La seconde est l'indépendance vis-à-vis du mot de passe : changer celui de votre compte principal ne révoque pas les accès déjà accordés. Si le service tiers est ensuite revendu, abandonné ou compromis, l'accès qu'il détient sur votre compte reste ce qu'il était.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Écran de consentement demandant la lecture des courriels, l'accès aux fichiers ou la publication, pour un service sans rapport
- Application ou site accessoire proposant la connexion tierce comme seule option
- Messages ou publications émis en votre nom sans que vous les ayez rédigés
- Longue liste d'applications autorisées dans les réglages de votre compte principal, dont beaucoup vous sont inconnues
- Service inactif ou racheté, dont l'autorisation reste active
Comment vérifier
Lisez l'écran de consentement avant de valider et rapportez ce qui est demandé à ce que fait le service — un outil de retouche d'images n'a besoin ni de vos courriels ni de votre carnet d'adresses. Passez en revue une fois par an la liste des applications autorisées dans les réglages de sécurité de vos comptes principaux : c'est là que se voit l'accumulation.
Que faire
Préférez la création d'un compte dédié lorsque le service n'a pas besoin de vos données, et n'accordez que ce que sa fonction justifie. Retirez les autorisations des services que vous n'utilisez plus, sans attendre d'incident.
Si c'est déjà arrivé
Révoquez l'autorisation depuis les réglages de sécurité de votre compte principal — c'est l'action qui coupe l'accès, la désinstallation ne le fait pas. Changez ensuite votre mot de passe et vérifiez les sessions ouvertes, en sachant que le changement de mot de passe seul n'aurait pas suffi. Passez en revue les règles de transfert automatique de votre messagerie, un accès en écriture permettant d'en créer. Signalez les faits sur cybermalveillance.gouv.fr.
Testez-vous
Un petit jeu mobile propose de se connecter avec un compte existant plutôt que d'en créer un nouveau.
Lancer la simulationQuestions fréquentes
- Est-ce plus risqué que de créer un compte avec un mot de passe ?
- Sur un point c'est plus sûr : le service tiers ne connaît pas votre mot de passe, donc une fuite chez lui ne l'expose pas. Sur un autre c'est plus engageant : vous accordez un accès durable à votre compte principal. Le risque tient donc à l'étendue de ce que vous accordez, et à l'oubli qui suit.
- J'ai changé mon mot de passe, les accès sont-ils coupés ?
- Non, et c'est le point le plus contre-intuitif de cette fiche. Une autorisation est indépendante du mot de passe : elle se retire dans la liste des applications autorisées de votre compte, et nulle part ailleurs.
Attaques liées
Sources officielles
Aussi appelée : OAuth, connexion tierce, autorisation d'application, se connecter avec Google, accès applicatif.
Cette fiche fait partie de la famille Données et identité numérique. Mise à jour : 2026-09-03.