Skip to main content
Auth0 utilise le flux d’authentification inter-origines lorsqu’un formulaire de connexion intégré (le widget Lock ou un formulaire de connexion personnalisé) recueille des identifiants dans votre application et les transmet à un domaine Auth0. Côté Auth0, ce flux comporte des protections intégrées, y compris des cookies tiers pour les vérifications côté navigateur, afin de renforcer la sécurité de l’authentification inter-origines. L’utilisation de cookies tiers permet à Lock et au backend d’Auth0 d’effectuer les vérifications nécessaires pour prévenir l’hameçonnage et d’autres attaques inter-origines lors de la création d’une expérience d’ (SSO) avec le widget Lock ou un formulaire de connexion personnalisé. Elle permet également de créer une expérience de connexion sécurisée même si le SSO n’est pas l’objectif. L’authentification inter-origines ne s’applique que lors de l’authentification auprès d’un annuaire à l’aide d’un nom d’utilisateur et d’un mot de passe depuis une application Web, et elle peut être activée en même temps que Universal Login dans la même application. Par exemple, votre application peut utiliser Universal Login pour l’authentification principale et ne recourir à l’authentification inter-origines que pour un flux intégré de réauthentification ou d’authentification renforcée. Les sociaux et la fédération d’entreprise utilisent un mécanisme différent, avec redirection au moyen de protocoles standard comme Connect et . Les applications natives qui utilisent la connexion intégrée utilisent directement le standard et n’ont pas besoin de l’authentification inter-origines.

Considérations relatives aux navigateurs

Les navigateurs modernes (notamment Firefox, Safari avec ITP et les navigateurs fondés sur Chromium) limitent ou bloquent les cookies tiers par défaut pour des raisons de confidentialité. Les applications Web qui dépendent de cookies tiers pour l’authentification inter-origines risquent de ne pas fonctionner dans ces navigateurs. Pour assurer le bon fonctionnement de la connexion intégrée dans tous les navigateurs pour les applications Web intégrées en production, utilisez le même domaine de premier niveau pour votre application et votre tenant Auth0. Par exemple, hébergez votre application à https://example.com et votre domaine personnalisé Auth0 à https://login.example.com. Avec cette configuration, les cookies ne sont plus considérés comme tiers et les navigateurs ne les bloquent pas. À titre de bonne pratique de sécurité, nous recommandons d’utiliser un domaine personnalisé ou plusieurs domaines personnalisés partageant le même domaine de premier niveau. Pour les tests ou dans des environnements contrôlés où les exigences en matière de prise en charge des navigateurs sont clairement définies, vous pouvez créer et associer une page de vérification inter-origines qui permet à l’authentification inter-origines de fonctionner dans ces navigateurs précis lorsque les cookies tiers sont encore autorisés.

En savoir plus