Boîte de dialogue de consentement
/authorize et demande l’accès à une API, Auth0 affiche une boîte de dialogue de consentement qui répertorie les autorisations demandées par l’application.
La demande d’autorisation suivante affiche une boîte de dialogue de consentement demandant à l’utilisateur d’approuver les autorisations read:posts et write:posts pour l’API :

Les applications tierces dotées de contrôles de sécurité renforcés ne prennent pas en charge les scopes OIDC (
openid, profile, email) dans cette version. La boîte de dialogue de consentement affiche uniquement les scopes de l’API. La prise en charge d’OIDC pour les applications tierces est prévue dans une prochaine version.Descriptions des scopes
action:resource_name pour qu’ils s’affichent clairement :

use_scope_descriptions_for_consent du locataire sur true :
Ce paramètre s’applique aux demandes de consentement pour toutes les API du locataire.
Gérer les autorisations refusées
open_redirect_protection(par défaut pour les applications tierces) : Auth0 affiche une page d’erreur au lieu d’effectuer une redirection. Cela empêche les attaques par redirection ouverte.allow_always: Auth0 redirige vers leredirect_uriavec une erreuraccess_denied:
Ignorer le consentement pour les applications de première partie
Même lorsque le consentement est ignoré pour les applications de première partie, une invite de confirmation de connexion peut tout de même s’afficher lorsque l’application utilise un URI de rappel non vérifiable (comme
localhost ou un schéma d’URI personnalisé). Cela protège les utilisateurs contre l’usurpation d’identité d’une application sur le même appareil. Pour en savoir plus, consultez Measures Against Application Impersonation.Révoquer le consentement
- Accédez à Auth0 Dashboard > User Management > Users.
- Sélectionnez l’utilisateur.
- Sélectionnez l’onglet Authorized Applications.
- Sélectionnez Revoke à côté de l’application.
Flux basés sur un mot de passe
Forcer le consentement
prompt=consent dans la requête /authorize :