il y a 43 j
Connexion tierce et liaison de comptes
Framelab · Équipe
L’identité Framelab peut emprunter plusieurs chemins. Cette note expose ce qui est disponible, les compromis de sécurité, et ce que nous pouvons ou ne pouvons pas contrôler.
Ce que vous pouvez utiliser
Connexion, un chemin pour entrer :
- E-mail et mot de passe (Neon Auth)
- Continuer avec Google (Neon Auth)
- Continuer avec GitHub (Neon Auth)
- Continuer avec Discord (OAuth Framelab, Neon ne proposant pas de fournisseur Discord)
Liaison, pour les sessions e-mail et Neon uniquement :
Si vous vous êtes connecté avec un e-mail, ou avec Google ou GitHub via Neon, Paramètres → Profil → Comptes liés permet de :
- Connecter Discord via l’OAuth Framelab (
identifyetemail). L’e-mail Discord vérifié doit correspondre à votre e-mail Framelab. - Connecter Google via l’OAuth Google first-party de Framelab (même schéma que Discord). Le
linkSocialNeon Managed Auth n’est pas utilisé — il casse à travers le proxy auth (state_mismatch). La connexion Google via Neon fonctionne toujours ; l’id Google est synchronisé sur le profil depuis les comptes liés Neon.
Les sessions qui ne portent qu’un cookie Discord ne peuvent pas ouvrir ce module, faute de session e-mail Neon à protéger. Créez ou utilisez un compte e-mail si vous souhaitez lier des comptes.
Les URL Créateur publiques, qu’il s’agisse de YouTube, Twitch, d’une invitation Discord ou d’un site, restent de simples liens d’affichage et ne sont pas des autorisations OAuth.
Le problème de cascade
Quand vous autorisez le site X via l’OAuth Google, GitHub ou Discord, vous créez une chaîne de confiance :
- Vous prouvez votre identité auprès du fournisseur, par mot de passe, MFA ou passkey.
- Le fournisseur délivre des jetons à X pour les scopes approuvés.
- Ces jetons permettent à X d’agir dans ces scopes sans nouvelle demande de mot de passe ou de MFA.
Si X subit une faille, des jetons volés peuvent se propager dans le graphe d’identité. Changer de mot de passe ne met pas toujours fin à toutes les autorisations, et il faut souvent révoquer soi-même l’application connectée. La MFA ne se redéclenche pas à chaque usage de jeton.
Les comptes rendus publics de l’incident Vercel d’avril 2026 décrivent des attaquants ayant pivoté via l’autorisation OAuth Google Workspace d’un outil tiers compromis. Le phishing au consentement et les jetons de rafraîchissement de longue durée élargissent le même rayon d’impact.
Proposer la connexion ou la liaison sociale signifie que Framelab devient une application connectée pour qui choisit ces boutons. Utilisez l’e-mail et un mot de passe si vous préférez garder Google, GitHub et Discord hors du chemin d’identité Framelab.
Dissociation, et la révocation manuelle qui vous revient
Dissocier un compte dans Framelab supprime la connexion de notre côté uniquement. Nous effaçons l’identifiant de fournisseur stocké et notre liaison Neon, et le compte cesse d’utiliser ce fournisseur pour se connecter. La suppression d’un compte Framelab fonctionne de la même façon.
Nous ne pouvons pas retirer l’autorisation conservée dans votre compte Google, GitHub ou Discord. Cette autorisation vit dans leurs systèmes, sous votre propre compte, et vous seul pouvez la retirer. Nous ne sommes pas en mesure d’agir à votre place.
Pour terminer le retrait, révoquez Framelab vous-même :
- Discord → Paramètres utilisateur → Applications autorisées → retirer Framelab
- GitHub → Settings → Applications → Authorized OAuth Apps → révoquer Framelab
- Google → Compte Google → Sécurité → Applications tierces ayant accès au compte → retirer l’accès
Framelab révoque le jeton d’accès Discord reçu une fois votre profil lu, si bien qu’aucun jeton Discord n’est conservé pour une session Framelab. L’entrée d’autorisation elle-même reste dans votre compte Discord tant que vous ne la retirez pas.
Ce que nous contrôlons
| Contrôle | Ce que nous faisons |
|---|---|
| Scopes | Discord utilise identify et email uniquement, sans guilds. Google et GitHub utilisent les scopes configurés dans Neon. |
| Jetons Discord | Échange du code, lecture du profil, puis révocation du jeton d’accès. Aucun jeton de rafraîchissement Discord n’est conservé pour les sessions Framelab. |
| Correspondance d’e-mail | Connecter Discord exige que l’e-mail Discord vérifié soit identique à votre e-mail Framelab. |
| Qui peut lier | Uniquement les sessions Neon, c’est-à-dire e-mail, Google et GitHub. Une connexion Discord seule ne peut pas rattacher d’autres fournisseurs dans les Paramètres. |
| Dissociation | Les sessions e-mail peuvent retirer les identifiants Discord et Google du profil Framelab. |
| Sessions | La connexion Discord utilise un cookie signé Framelab. E-mail, Google et GitHub utilisent des cookies de session Neon. Framelab émet aussi un cookie de session d’appareil pour révoquer les navigateurs dans Paramètres → Sécurité. |
| Liens d’affichage | Les URL sociales Créateur ne deviennent jamais des autorisations OAuth. |
Ce que nous ne contrôlons pas
| Hors de notre portée | Pourquoi cela compte |
|---|---|
| Failles chez Google, GitHub, Discord, Neon ou votre fournisseur d’e-mail | Si leurs systèmes ou votre liste d’autorisations sont compromis, Framelab ne peut rien y changer. |
| Autorisations laissées dans la liste des applications autorisées d’un fournisseur | Dissocier ou supprimer un compte Framelab ne révoque pas l’autorisation détenue par le fournisseur. Vous devez la révoquer dans leurs paramètres. |
| Phishing ou logiciel malveillant sur votre appareil | Un cookie de session ou un mot de passe volé contourne les garde-fous de notre interface. |
| Fonctionnement interne de Neon Managed Auth | Les flux Google et GitHub passent par Neon. Nous relayons et durcissons les cookies, mais nous n’exploitons pas le fournisseur d’identité de Neon. |
| Autres applications déjà autorisées | Le risque de cascade venant d’autres applications connectées vous revient. Nous ne documentons que la partie Framelab. |
| Révocation chez le fournisseur | Dissocier dans Framelab efface l’identifiant stocké et la liaison Neon. La révocation côté fournisseur reste manuelle et vous appartient. |
En résumé
La connexion sociale et la liaison optionnelle pour les comptes e-mail existent parce que des Tenno ont demandé cette commodité, et l’OAuth n’est pas sans risque. Nous gardons des scopes réduits, limitons qui peut lier, imposons une correspondance d’e-mail sur Discord Connect, et révoquons les jetons d’accès Discord après usage. Une partie du rayon d’impact reste chez les fournisseurs d’identité et dans les autorisations que vous conservez sur vos propres comptes.
Questions via Feedback. Détails dans la Politique de confidentialité. À lire aussi : Appareils, 2FA et approbation des nouvelles connexions.