La connexion sociale, également appelée connexion via les réseaux sociaux ou authentification sociale, utilise les informations provenant de sites de networking social pour faciliter la connexion sur des applications et plateformes tierces. Cette fonctionnalité est conçue pour simplifier les expériences de connexion et d’enregistrement, et constitue une alternative pratique à la création obligatoire de comptes.

  • Pour les utilisateurs, l'authentification sociale est une méthode d’accès fluide aux sites et applications, qui ne nécessite pas d’identifiants supplémentaires et permet de passer outre des procédures d’inscription fastidieuses.
  • Pour les développeurs et les entreprises, l'authentification sociale est une fonctionnalité intéressante qui permet de simplifier la vérification des utilisateurs tout en offrant un accès plus fiable aux données pour la personnalisation.
Une interface de connexion moderne pour site web affichant des champs standard pour le nom d’utilisateur et le mot de passe, ainsi que les options « Se connecter avec Apple » et « Se connecter avec Google » sous un logo Spring Cloud.

En résumé, la connexion via les réseaux sociaux apparaît comme une solution avantageuse pour toutes les parties. Et s’il est vrai que l’authentification sociale présente des avantages importants, elle comporte aussi certains risques pour la sécurité des données. Dans cet article, nous examinons en détail les fonctionnalités et les points à prendre en compte concernant l'authentification sociale afin que vous disposiez de tous les éléments nécessaires pour la mettre en place avec succès.

Comment fonctionne l'authentification sociale ?

L'authentification sociale est un processus simple qui peut être réalisé en quelques étapes :

  1. L’utilisateur ou l’utilisatrice accède à une application ou un site, puis sélectionne le réseau social de son choix. Cela prend généralement la forme d’un bouton de connexion sociale ou de liens « Se connecter avec [plateforme sociale] ».
  2. Le fournisseur de réseau social reçoit une demande de connexion et authentifie l’utilisateur. À cette étape, les utilisateurs doivent accepter les autorisations d’accès de l’application ou du site.
  3. L’utilisateur ou l’utilisatrice pourra accéder au site ou à l’application dès que le fournisseur de réseau social aura confirmé son identité.

La connexion sociale repose sur quelques éléments clés. OAuth 2.0 accorde aux applications l’autorisation d’utiliser de manière confidentielle les données des réseaux sociaux à des fins de connexion. OpenID Connect est un protocole d’authentification qui facilite la connexion via des services tiers, permettant aux utilisateurs d’accéder à des applications et à des services de compte à l’aide des identifiants de connexion d’autres sites web. Ensemble, ces mécanismes d’authentification et d’autorisation permettent les authentifications sociales. Le schéma ci-dessous présente le processus d'authentification sociale dans son intégralité.

Un diagramme de séquence technique illustrant le flux de code d’autorisation OAuth2 entre Okta, un Agent utilisateur et un fournisseur d’identité sociale.

Comment les principales plateformes d'authentification sociale se comparent-elles ?

Chaque plateforme d'authentification sociale propose des fonctionnalités de confidentialité et des particularités d’implémentation différentes qu’il convient de prendre en compte. Voici un aperçu des principaux fournisseurs d’identité sociale :

facebook

Connexion Facebook offre un équilibre entre praticité et respect de la vie privée. Bien que les organisations utilisant la Connexion Facebook décident en dernier ressort des informations qu’elles demandent aux utilisateurs, le processus de validation de Facebook impose aux développeurs de proposer un grand nombre de personnalisations des autorisations aux utilisateurs. Grâce à ces autorisations, les utilisateurs peuvent choisir dans quelle mesure ils partagent différents types d’informations avec des organisations tierces.

Google

Google Sign-In permet aux utilisateurs d’accéder à d’autres sites web avec leur compte Google. Les développeurs peuvent accéder au profil public de l’utilisateur, à sa tranche d’âge et à sa liste d’amis, et ont la possibilité de lire et de publier sur le fil public de l’utilisateur. Les utilisateurs peuvent personnaliser les informations qu’ils partagent lors de l’autorisation, mais la solution d'authentification sociale de Google ne permet actuellement pas de modifications ultérieures sans devoir la déconnecter puis la réauthentifier sur chaque site tiers.

linkedin

Connexion LinkedIn permet aux utilisateurs de se connecter avec leur identité professionnelle. Certes, les utilisateurs ne peuvent pas contrôler les éléments auxquels l’application a le droit d’accéder, mais LinkedIn dispose d’un processus d’approbation parmi les plus stricts du secteur pour les demandes d’informations. Les propriétaires et développeurs de sites tiers doivent disposer d’une approbation préalable pour demander des informations sur les utilisateurs au-delà de leurs données de profil de base, de leur localisation géographique et de leur situation professionnelle.

Microsoft

Se connecter avec Microsoft permet aux utilisateurs de se connecter à l’aide de leur compte Microsoft. Pour les applications et sites web qui proposent cette connexion sociale, les utilisateurs peuvent simplement se connecter en utilisant leur adresse e-mail personnelle et leurs identifiants de compte. Gardez à l’esprit que les grandes organisations (comme les écoles ou les entreprises) qui choisissent de déployer cette méthode devront d’abord enregistrer leur application ou leur site auprès d’Azure AD.

Apple

Se connecter avec Apple permet aux utilisateurs d’accéder à différents comptes en utilisant leur identifiant Apple. Le service d’Apple propose certaines fonctionnalités de confidentialité et de sécurité uniques, avantageuses pour les utilisateurs finaux. Par exemple, les applications et les sites web peuvent uniquement demander aux utilisateurs leur nom et leur adresse e-mail lors de la première connexion, et les utilisateurs peuvent créer des adresses e-mail aléatoires à utiliser sur chaque site, ce qui permet de masquer leurs comptes personnels. Apple demande également une authentification à deux facteurs à chaque connexion, ce qui en fait l’un des choix les plus sécurisés. De plus, toutes les applications présentes sur l’App Store qui proposent l’authentification sociale doivent offrir l’option « Se connecter avec Apple ».

Avec ces fonctionnalités, le workflow Se connecter avec Apple présente quelques différences par rapport aux autres solutions de connexion sociale. Si l’authentification à deux facteurs est activée, par exemple, les utilisateurs devront valider la connexion depuis un autre appareil et saisir un code d’authentification après s’être connectés avec leur identifiant Apple. Il leur sera également demandé de confirmer la connexion une nouvelle fois avant d’être redirigé vers l’application ou le site web.

Une démonstration animée de l’interface utilisateur montrant un curseur de souris cliquant sur le bouton « Se connecter avec Google » sur un écran de connexion.

OIDC générique

OIDC générique est une fonctionnalité d’Okta qui permet aux utilisateurs de se connecter à des applications en utilisant les identifiants de compte provenant d’un large éventail de fournisseurs d’identité. En permettant à tout système compatible OIDC de se connecter avec Okta, les organisations disposent d’une plus grande liberté pour choisir entre plusieurs plateformes sociales afin de créer des expériences de connexion personnalisées et sécurisées pour leurs clients. Parmi les fournisseurs OIDC tiers figurent notamment Dropbox, Github, Reddit et d’autres. 

Une pile verticale de boutons d'authentification sociale colorés pour différentes plateformes, notamment Dropbox, Facebook, GitHub, Google, Instagram, LinkedIn, Microsoft et Reddit.

Quels sont les avantages de l'authentification sociale ?

La connexion via les réseaux sociaux améliore l’expérience utilisateur de plusieurs façons, notamment :

  • Inscription simplifiée : la connexion à des pages web tierces via des comptes Facebook ou Google consiste généralement à cliquer sur quelques boutons seulement. Cela permet d’accéder aux sites et applications beaucoup plus rapidement que de remplir des formulaires d’inscription.
  • Moins de dépendance aux mots de passe : le manque de rigueur en matière de mots de passe est bien réel, et au-delà de la vulnérabilité inhérente aux connexions par mots de passe, l’idée de devoir mémoriser un mot de passe supplémentaire décourage les utilisateurs de s’inscrire sur de nouveaux sites. L'authentification sociale permet aux utilisateurs de ne pas avoir à créer ni à gérer davantage d’identifiants, ce qui réduit le manque de rigueur en matière de mots de passe et les échecs de connexion.
  • Un processus fiable : quel que soit le site auquel les utilisateurs accèdent, la connexion via un compte social offre une méthode d’authentification uniforme et facilement identifiable. Les utilisateurs peuvent se sentir plus à l’aise de partager leurs données avec de nouveaux sites et applications inconnus via des plateformes de networking auxquelles ils font déjà confiance.

Organizations qui mettent en place l’authentification sociale en retirent également divers avantages :

  • Améliorations intelligentes pour les utilisateurs : lorsque des utilisateurs se connectent à une application ou à un site via leur réseau social, les propriétaires du site peuvent analyser les données issues de cette plateforme afin de déterminer les préférences des utilisateurs. Les développeurs peuvent ensuite utiliser ces informations pour créer des expériences utilisateur personnalisables et concevoir des fonctionnalités recherchées.
  • Vérification renforcée : l'authentification sociale ajoute un niveau supplémentaire de vérification afin de confirmer que les tentatives d’accès proviennent d’utilisateurs réels et fiables. Ce type d’authentification nécessite également une vérification par la plateforme sociale sélectionnée, ajoutant ainsi une couche supplémentaire de défense contre les connexions indésirables ou potentiellement malveillantes.
  • Gratuit à mettre en place (généralement) : intégrer des connexions via les réseaux sociaux implique d’utiliser les API de chaque plateforme sociale concernée, telles que Facebook Connexion et Google+ API. Alors que certaines API limitent les ressources que les applications tierces peuvent utiliser sans frais, il est généralement gratuit d’utiliser ces API et de prendre en charge différentes authentifications sociales.
  • Expériences de page vierge améliorées : après qu’un utilisateur se connecte à l’aide d’un compte de réseau social, les propriétaires de site peuvent suggérer automatiquement ou préremplir ses paramètres avec les informations issues de son compte social. Cela permet aux organisations de donner une première impression de simplicité et d’encourager l’utilisation continue de leurs applications et de leur site.
  • Réduction de la charge liée aux échecs de connexion : en adoptant une approche **Passwordless** avec l'**authentification sociale**, les organisations consacrent moins de temps au traitement des alertes de sécurité et des demandes de réinitialisation de mot de passe liées aux échecs de **connexion**.
  • Moins d’abandons de panier et plus de conversions sur mobile : pour les marques de e-commerce, l’authentification sociale offre l’opportunité de simplifier l’expérience d’achat en ligne, ce qui se traduit par moins de paniers abandonnés et davantage d’achats sur web et mobile.
  • Liaison de comptes : lorsque les utilisateurs choisissent des options d'authentification sociale pour différentes applications, les organisations accèdent à des données provenant de plusieurs sources, ce qui permet d’établir un profil client plus complet.
  • Adoption accrue des applications : lorsque l’expérience utilisateur est agréable, les utilisateurs sont plus enclins à continuer d’utiliser un produit ou un service, et à rester fidèles à une entreprise. L'authentification sociale contribue à une interface fluide qui incite les utilisateurs à revenir régulièrement.

Quels sont les inconvénients de l'authentification sociale ?

Pour toutes les façons dont la connexion via les réseaux sociaux simplifie l’expérience utilisateur, elle laisse place à des vulnérabilités de sécurité, notamment :

  • Données compromises ou volées : des fournisseurs d’identité sociale tels que Facebook et LinkedIn ont été confrontés à des violations de données tristement célèbres au fil des années, lors desquelles des fuites ont compromis des millions de comptes utilisateur en une seule fois.
  • Mauvaises pratiques en matière de mots de passe : malheureusement, 65 % des personnes déclarent réutiliser leurs identifiants sur plusieurs comptes et sites. Si un site d'authentification sociale subit un vol de données, les utilisateurs et utilisatrices ayant réutilisé les mêmes mots de passe risquent de voir plusieurs de leurs comptes compromis. Les utilisateurs fréquents de l'authentification sociale sont les plus exposés, car une fuite d’identifiants met en danger chaque connexion à une application ou un site associée à un compte de réseau social compromis.
  • Confidentialité et conformité : Les organisations qui mettent en place l'authentification sociale doivent faire preuve de vigilance en matière de confidentialité, car des réglementations telles que le CCPA et le RGPD accordent aux utilisateurs des droits légaux pour accepter ou refuser différentes pratiques de collecte et de partage des données. Pour les utilisateurs finaux, il est important d’examiner en détail les différentes demandes d’autorisation de chaque plateforme et de déterminer, avant d’accepter, si chacune de ces demandes est justifiée.

L'authentification sociale mérite-t-elle d’être mise en place ?

En résumé, l'authentification sociale améliore l’expérience aussi bien pour les entreprises que pour les utilisateurs finaux. Cependant, nous vous recommandons de prendre quelques mesures supplémentaires afin de garantir la sécurité de vos expériences d'authentification sociale.

Pour éviter l'usurpation de compte, compléter l'authentification sociale par une authentification multifacteur. En activant des méthodes d’authentification supplémentaires, les hackers ne pourront pas exploiter des identifiants divulgués pour accéder aux comptes de réseaux sociaux ou aux applications et sites web associés. Les fournisseurs d’identité sociale offrant des autorisations personnalisables sont également à privilégier, car cela permet aux organisations de respecter les exigences de conformité tout en proposant des expériences utilisateur fiables.

Vous vous demandez comment utiliser Okta pour l'authentification sociale ? Nous prenons en charge OIDC générique, Facebook, Google, LinkedIn, Microsoft et, désormais en General Availability, Apple. Découvrez ces guides pratiques pour maîtriser l’essentiel :

 

Vous souhaitez plus d’informations sur la façon d’optimiser les performances de votre application grand public ? Mettez votre expérience de connexion à l’épreuve avec notre évaluation gratuite.

Continuez votre parcours dans l‘univers de l’identité