Utiliser les Actions Post Login pour limiter la durée de vie de la session
post-login pour vous assurer que les sessions Web créées par Native to Web SSO sont limitées dans le temps de façon appropriée et expirent rapidement lorsqu’elles sont inactives.
Vous pouvez utiliser les Actions post-login pour détecter lorsqu’une session est établie au moyen d’un session_transfer_token et appliquer des délais d’expiration d’inactivité et absolus plus courts :
Associer session_transfer_token à l’appareil ou à l’adresse IP
session_transfer_tokenà l’environnement d’origine à l’aide de enforce_device_binding.
Envoyez le session_transfer_token à l’application web au moyen d’un cookie sécurisé HTTPOnly limité à votre domaine Auth0 afin d’éviter la journalisation accidentelle du jeton ou son partage dans des URL, et de réduire la surface d’attaque liée à l’interception du jeton. Si vous devez utiliser un paramètre de requête (par exemple, pour Chrome Custom Tabs), assurez-vous que l’URL utilise HTTPS et retirez le jeton de l’URL après utilisation.
Évitez d’émettre des jetons d’actualisation pour les applications web, sauf si c’est nécessaire
allow_refresh_token uniquement pour les applications web qui ont réellement besoin de jetons à longue durée de vie. Dans la plupart des cas, des à courte durée de vie combinés à l’authentification silencieuse suffisent et sont plus sécuritaires dans un contexte de navigateur.
Activez Allow Refresh Tokens, au besoin, pour définir les jetons d’actualisation comme « online »
allow_refresh_token pour faire en sorte que les jetons d’actualisation émis par Native to Web SSO soient liés à la session qui les a émis. Si la session est révoquée ou expire, le jeton d’actualisation est automatiquement invalidé.
Activer la révocation en cascade
session_transfer_token soient révoqués, activez enforce_cascade_revocation dans l’application native. C’est essentiel pour garantir l’invalidation sécurisée des sessions d’une application à l’autre.