OAuth 2.0, c'est le système qui se cache derrière l'écran « Cette application souhaite accéder à votre compte. Autoriser ? ». Au lieu de taper votre mot de passe dans un outil tiers, vous êtes renvoyé vers le service qui héberge votre compte, vous validez une liste d'autorisations, et l'outil reçoit un laissez-passer limité. Il ne voit jamais votre mot de passe, et vous pouvez annuler ce laissez-passer quand vous le souhaitez.

Cela concerne toute personne qui relie des outils professionnels entre eux. Quand vous connectez une application de planification à votre compte Instagram, quand vous laissez un logiciel de comptabilité lire vos paiements ou quand vous ouvrez votre compte Google à un outil d'analyse, OAuth fait presque toujours le travail. Comprendre son fonctionnement vous aide à accorder le bon niveau d'accès, à repérer les demandes risquées et à faire le ménage après le départ d'un freelance ou l'abandon d'un outil.

Qu'est-ce qu'OAuth 2.0 ?

OAuth 2.0 est un standard ouvert d'autorisation, publié en 2012 par l'Internet Engineering Task Force sous la référence RFC 6749. Il définit comment une application peut obtenir un accès limité à des ressources qui vous appartiennent sur un autre service, avec votre accord, grâce à un jeton plutôt qu'à vos identifiants.

Chaque échange OAuth fait intervenir quatre rôles :

  • Le propriétaire de la ressource : vous, qui possédez le compte et les données.
  • Le client : l'application qui demande l'accès, par exemple un outil de reporting.
  • Le serveur d'autorisation : la partie du service qui vous demande votre accord et délivre les jetons.
  • Le serveur de ressources : l'API qui détient vos données et accepte le jeton.

Le mot important est autorisation, pas authentification. OAuth répond à la question « qu'a le droit de faire cette application ? », pas à « qui est cette personne ? ». La connexion avec Google ou Apple sur un site s'appuie sur OpenID Connect, une couche construite au-dessus d'OAuth 2.0 qui ajoute un jeton d'identité. On dit souvent « connexion OAuth » pour les deux, ce qui passe très bien à l'oral, mais la nuance compte quand vous évaluez la sécurité d'un outil. OAuth est aussi cousin de l'authentification unique, qui reprend une mécanique proche pour qu'un seul identifiant ouvre plusieurs outils au sein d'une entreprise.

Les autres termes que vous croiserez :

  • Jeton d'accès (access token) : le laissez-passer que l'application présente à chaque requête. Il expire en général au bout de quelques minutes ou heures.
  • Jeton de rafraîchissement (refresh token) : un jeton plus durable qui permet d'obtenir un nouveau jeton d'accès sans vous redemander votre accord.
  • Scope : une autorisation nommée, comme « lire les commandes » ou « gérer les publications ».
  • Écran de consentement : la page où vous voyez les scopes demandés et où vous acceptez ou refusez.
  • Révocation : l'annulation d'un jeton, qui coupe l'accès de l'application.

OAuth 1.0 a existé avant et n'est presque plus utilisé. Quand on parle d'OAuth aujourd'hui, il s'agit de la version 2.0.

Pourquoi c'est important

Avant OAuth, le seul moyen de relier deux services était de donner au second votre identifiant et votre mot de passe. L'outil avait alors un accès total, sans limite de durée, jusqu'à ce que vous changiez de mot de passe et cassiez au passage toutes vos autres connexions. OAuth a remplacé ce système par un accès limité, visible et réversible.

Pour un vendeur, c'est une vraie question de risque. Prenons une marque qui traite 800 commandes par mois avec un panier moyen de 45 €, soit environ 36 000 € de ventes mensuelles. En deux ans, la fondatrice a connecté 12 applications à son compte de paiement et à ses réseaux sociaux : un outil de reporting testé une semaine, deux planificateurs, une automatisation montée par un freelance, une application d'avis. Trois de ces entreprises n'existent plus. Si l'une d'elles se fait pirater et que ses jetons fuient, un attaquant peut lire des données clients ou publier au nom de la marque. Une revue de 15 minutes qui révoque 7 connexions inutiles supprime l'essentiel de ce risque, sans rien coûter.

OAuth compte aussi quand vous travaillez avec d'autres personnes. Si une agence a besoin d'accéder à votre compte publicitaire ou à votre outil d'e-mailing, une vraie connexion OAuth ou un accès membre dédié vous évite de partager le mot de passe propriétaire, et vous coupez l'accès le jour où la mission se termine.

Comment ça marche

Le parcours le plus courant, utilisé par les applications web et mobiles, s'appelle le flux par code d'autorisation. Étape par étape :

  • Vous cliquez sur « Connecter ». Dans l'application cliente, vous choisissez de relier votre compte sur un autre service.
  • Vous êtes redirigé. Votre navigateur part vers le serveur d'autorisation du service, en HTTPS. L'adresse contient l'identifiant de l'application, les scopes demandés et l'adresse de retour.
  • Vous vous connectez là-bas. Vous saisissez vos identifiants sur le vrai service, idéalement avec une authentification multifacteur. L'application cliente ne voit jamais cette étape.
  • Vous vérifiez et consentez. L'écran de consentement affiche les autorisations. Vous acceptez ou vous annulez.
  • Le service renvoie un code. Votre navigateur revient dans l'application cliente avec un code d'autorisation à usage unique et de courte durée.
  • L'application échange le code contre des jetons. De serveur à serveur, elle présente le code et son propre secret, ou une preuve PKCE, et reçoit un jeton d'accès, souvent accompagné d'un jeton de rafraîchissement.
  • L'application appelle l'API. Chaque requête porte le jeton d'accès. Le serveur de ressources le vérifie et n'autorise que les actions couvertes par les scopes.
  • Les jetons expirent et se renouvellent. Quand le jeton d'accès expire, l'application en obtient un nouveau grâce au jeton de rafraîchissement, jusqu'à ce que vous révoquiez l'accès.

D'autres flux existent pour des cas particuliers. Le flux « client credentials » relie deux serveurs sans intervention humaine. Le flux « device » sert aux téléviseurs et consoles, où vous validez depuis votre téléphone. L'ancien flux implicite est aujourd'hui déconseillé.

Repères et exemples

Quelques repères utiles :

  • Durée d'un jeton d'accès. Couramment entre 15 minutes et 1 heure. Un jeton valable plusieurs jours est plus dangereux s'il est volé.
  • Durée d'un jeton de rafraîchissement. De quelques semaines à illimitée jusqu'à révocation. Beaucoup de services font désormais expirer les jetons inutilisés après 30 à 90 jours.
  • Scopes demandés. Un outil de reporting devrait se contenter de la lecture. Un outil qui produit des graphiques mais demande à « gérer les paiements » ou à « supprimer du contenu » mérite une question.
  • Applications connectées. Une petite entreprise active depuis quelques années compte souvent 10 à 30 applications connectées entre Google, Meta, le paiement et l'e-mailing. Beaucoup sont oubliées.

Des situations typiques :

  • Une créatrice relie un outil de planification à Instagram et TikTok. Chaque plateforme affiche un écran de consentement OAuth et ajoute l'outil à la liste des applications connectées.
  • Une petite marque connecte son logiciel de comptabilité à son prestataire de paiement, en lecture seule sur les transactions.
  • Un fondateur qui construit le MVP d'un SaaS ajoute « Se connecter avec Google », qui repose sur OpenID Connect au-dessus d'OAuth.

Erreurs fréquentes

  • Accepter tous les scopes sans lire. L'écran de consentement existe pour que vous puissiez refuser les autorisations dont un outil n'a pas besoin.
  • Ne jamais vérifier les applications connectées. Les anciens jetons continuent de fonctionner. Des outils abandonnés depuis des années peuvent encore avoir accès à vos comptes.
  • Partager un mot de passe quand OAuth est disponible. Donner à un freelance le mot de passe propriétaire au lieu d'une connexion ou d'un accès membre supprime toute limite et toute trace.
  • Croire qu'OAuth rend l'application sûre. OAuth protège votre mot de passe. Il ne dit rien de la manière dont l'application stocke vos données.
  • Connecter avec un compte personnel. Si la personne quitte l'entreprise, la connexion casse. Utilisez un compte professionnel partagé quand c'est possible.

Bonnes pratiques

  • Passez en revue les applications connectées chaque trimestre. Vérifiez Google, Meta, TikTok, votre prestataire de paiement et votre outil d'e-mailing. Révoquez tout ce qui ne sert plus.
  • Accordez le plus petit scope possible. Préférez la lecture seule quand l'outil se contente de rapports. Refusez un accès large en écriture si vous n'en comprenez pas la raison.
  • Protégez le compte qui donne son accord. OAuth ne vaut que ce que vaut la connexion sur laquelle il repose. Activez la MFA sur chaque compte qui autorise des connexions.
  • Soignez les départs. Quand un prestataire ou une agence s'en va, révoquez ses connexions et ses jetons le jour même.
  • Renseignez-vous sur l'éditeur. Avant de connecter un outil, vérifiez qu'il a une politique de confidentialité claire, une vraie entreprise derrière et des mises à jour récentes.
  • Demandez des flux standards. Si vous commandez une intégration, exigez le flux par code d'autorisation avec PKCE et un stockage sécurisé des jetons côté serveur.

Dans Roctify

Roctify ne propose pas aujourd'hui de connexion OAuth ni d'API OAuth publique pour les applications tierces. Vous vous connectez directement à votre compte Roctify, et la plateforme prend en charge ce qui demanderait ailleurs de nombreuses applications connectées : un catalogue unique partagé par la page lien en bio et la vitrine, un checkout intégré, l'e-mail marketing et les statistiques selon votre offre. Les paiements passent par Stripe et PayPal, que vous reliez dans vos réglages de paiement, et Roctify sert chaque page en HTTPS avec un certificat SSL gratuit.

Moins d'outils connectés à vos comptes professionnels, c'est moins de jetons à surveiller. Avec l'offre Pro, les membres de l'équipe ont leur propre accès, ce qui vous évite de partager le mot de passe propriétaire avec un assistant ou une agence. Les intégrations au-delà des fonctionnalités intégrées se discutent dans l'offre Enterprise.

FAQ

OAuth, est-ce la même chose que « Se connecter avec Google » ?

Pas tout à fait. « Se connecter avec Google » utilise OpenID Connect, construit sur OAuth 2.0, qui ajoute un moyen de confirmer votre identité. OAuth seul accorde simplement à une application le droit d'agir sur vos données. Dans le langage courant, on appelle souvent les deux OAuth.

Une application peut-elle voir mon mot de passe avec OAuth ?

Non. Vous tapez votre mot de passe sur la page du vrai service, pas dans l'application. Celle-ci reçoit seulement un jeton limité aux scopes que vous avez acceptés, et vous pouvez le révoquer à tout moment sans changer de mot de passe.

Que faire si une application connectée est piratée ?

Révoquez immédiatement son accès dans les réglages de chaque service auquel elle était reliée. Vérifiez ensuite l'activité récente, comme les publications, les exports ou les modifications de paiement, et changez votre mot de passe si l'application l'a déjà reçu par un autre biais. Activer la MFA ajoute une protection pour la suite.