Skip to main content
Pour obtenir les meilleurs résultats avec Native to Web , Auth0 recommande de suivre les meilleures pratiques ci-dessous. Ces lignes directrices peuvent contribuer à garantir l’intégrité de la session :

Utiliser les Actions Post Login pour limiter la durée de vie de la session

Utilisez les déclencheurs d’Action post-login pour vous assurer que les sessions Web créées par Native to Web SSO sont limitées dans le temps de façon appropriée et expirent rapidement lorsqu’elles sont inactives.  Vous pouvez utiliser les Actions post-login pour détecter lorsqu’une session est établie au moyen d’un session_transfer_token et appliquer des délais d’expiration d’inactivité et absolus plus courts :

Associer session_transfer_token à l’appareil ou à l’adresse IP

Pour réduire le risque de réutilisation d’un jeton si un jeton est divulgué, enregistré ou intercepté, associez toujours le session_transfer_tokenà l’environnement d’origine à l’aide de enforce_device_binding.

Utilisez des cookies sécurisés plutôt que des paramètres de requête

Envoyez le session_transfer_token à l’application web au moyen d’un cookie sécurisé HTTPOnly limité à votre domaine Auth0 afin d’éviter la journalisation accidentelle du jeton ou son partage dans des URL, et de réduire la surface d’attaque liée à l’interception du jeton. Si vous devez utiliser un paramètre de requête (par exemple, pour Chrome Custom Tabs), assurez-vous que l’URL utilise HTTPS et retirez le jeton de l’URL après utilisation.

Évitez d’émettre des jetons d’actualisation pour les applications web, sauf si c’est nécessaire

Activez allow_refresh_token uniquement pour les applications web qui ont réellement besoin de jetons à longue durée de vie. Dans la plupart des cas, des à courte durée de vie combinés à l’authentification silencieuse suffisent et sont plus sécuritaires dans un contexte de navigateur.

Activez Allow Refresh Tokens, au besoin, pour définir les jetons d’actualisation comme « online »

Pour éviter les identifiants orphelins et empêcher que les ne restent actifs après la déconnexion, utilisez le paramètre allow_refresh_token pour faire en sorte que les jetons d’actualisation émis par Native to Web SSO soient liés à la session qui les a émis. Si la session est révoquée ou expire, le jeton d’actualisation est automatiquement invalidé.

Activer la révocation en cascade

Pour que toutes les sessions web et tous les jetons d’actualisation associés à un session_transfer_token soient révoqués, activez enforce_cascade_revocation dans l’application native. C’est essentiel pour garantir l’invalidation sécurisée des sessions d’une application à l’autre.