Skip to main content
Les sessions anonymes vous permettent de créer et de gérer des sessions utilisateur sans exiger d’authentification. Les utilisateurs peuvent parcourir le site, ajouter des articles à leur panier ou à leurs listes de souhaits, effectuer des achats et définir des préférences avant de créer un compte. Ils peuvent ensuite transférer leur activité vers leur profil authentifié lorsqu’ils s’inscrivent ou se connectent. Utilisez les sessions anonymes dans les cas d’utilisation suivants :
  • Suivre les utilisateurs invités d’un chargement de page à l’autre et d’une session à l’autre
  • Stocker des métadonnées telles que des références de panier, des préférences, des consentements et des renseignements de profilage
  • Émettre des jetons d’accès pour les appels d’API sans exiger d’authentification
  • Transférer l’activité anonyme vers des comptes authentifiés lorsque les utilisateurs s’inscrivent ou se connectent
Les métadonnées des sessions anonymes Auth0 ne constituent pas un stockage de données sécurisé et ne doivent pas servir à stocker des renseignements sensibles. Cela comprend les secrets et les renseignements personnels identifiables (PII) à haut risque, comme les numéros d’assurance sociale ou de carte de crédit.De plus, l’exactitude ou la véracité des données stockées dans une session anonyme n’est pas vérifiée; elles ne doivent donc jamais être considérées comme fiables.Auth0 recommande fortement à ses clients d’évaluer les données stockées dans les métadonnées et de ne stocker que celles nécessaires au balisage des sessions et à la gestion des accès. Pour en savoir plus, consultez la conformité d’Auth0 au Règlement général sur la protection des données.”

Comment ça fonctionne

Recueillir des données sur les sessions anonymes

Lorsque vous commencez à recueillir des renseignements sur un utilisateur, même s’il ne s’est pas encore authentifié, votre application envoie une requête POST au point de terminaison /anonymous/token. Auth0 renvoie deux jetons : Les requêtes ultérieures qui comprennent le jeton de session poursuivent la même session pour le même user_id, ce qui permet de retracer toute l’activité jusqu’à une même origine. À l’aide du jeton d’accès, les utilisateurs anonymes peuvent appeler n’importe laquelle de vos API existantes.
Anonymous session data of user anon@1234-5678-90

Transférer les données de session anonymes vers les métadonnées de l’utilisateur

Lorsqu’un utilisateur disposant d’une session anonyme décide de se connecter ou de s’inscrire, votre application transmet le anonymous_session_token au point de terminaison /authorize au moyen d’un cookie ou d’un en-tête HTTP.
cookie example
authorize endpoint example
Auth0 met les données de session anonyme à votre disposition dans les déclencheurs Actions pre-user-registration et post-login à l’aide de l’objet event.anonymous_session.
anonymous session object
Pour en savoir plus sur les sessions anonymes avec Actions, consultez les cas d’utilisation des sessions anonymes.

Mettre fin à la session anonyme après le transfert

Les sessions anonymes ne sont pas automatiquement invalidées lorsqu’un utilisateur s’authentifie. Pour mettre fin à la session, utilisez le point de terminaison /anonymous/logout :

Bonnes pratiques

Voici quelques bonnes pratiques pour les sessions anonymes :
  • Configurez des durées de vie appropriées pour les sessions anonymes afin d’éviter de perdre les données de session anonyme d’un utilisateur. Auth0 recommande une durée de vie d’au moins 30 jours.
  • Sélectionnez le chiffrement JSON Web Encryption (JWE) pour les sessions anonymes afin d’empêcher d’éventuels attaquants d’en voir le contenu.
  • Limitez les actions que les utilisateurs anonymes anon@ peuvent effectuer dans votre API.
  • Validez les jetons et assainissez les métadonnées. Ne faites jamais confiance aux métadonnées ou aux jetons provenant des clients sans validation côté serveur.
  • Mettez en cache les jetons d’accès, car ils peuvent être réutilisés jusqu’à leur expiration.
  • Regroupez les mises à jour des métadonnées et limitez-en le nombre. Évitez les mises à jour fréquentes des métadonnées.

Limites

En savoir plus