La connexion sociale permet une inscription en un seul clic en utilisant un compte existant. Google, Apple, Facebook, les utilisateurs disposent déjà d'identifiants. Ce guide présente comment mettre en œuvre la connexion sociale de manière sûre et efficace.
Qu'est-ce que la connexion sociale
Définition
Authentification à l’aide d’un fournisseur d’identité externe.
OAuth 2.0
Protocole standard d'autorisation.
Fournisseurs
Google, Apple, Facebook, Microsoft, GitHub.
Pourquoi utiliser
Moins de frictions
Un clic contre le formulaire complet.
###Conversions
Davantage d'utilisateurs terminent leur inscription.
Sécurité
Plus de mots de passe à gérer.
Données vérifiées
Email confirmé par le fournisseur.
Meilleurs fournisseurs
Connexion Google
Plus courant. Fonctionne sur iOS et Android.
Connectez-vous avec Apple
Obligatoire pour les applications iOS proposant une connexion sociale.
Connexion Facebook
Large base d'utilisateurs.
###Microsoft
Bon pour le B2B.
###GitHub
Pour les applications de développement.
Flux OAuth
Redirection
L'utilisateur se rend chez le fournisseur, s'authentifie, revient avec le code.
Échange de jetons
Le backend échange le code contre un jeton d’accès.
Informations utilisateur
Récupère les données utilisateur.
Séance
Créez une session sur votre système.
Connectez-vous avec Apple
Obligatoire
Apple l'exige si vous proposez d'autres connexions sociales.
###Confidentialité
L'utilisateur peut masquer le courrier électronique.
Clé matérielle
Authentification biométrique native.
Multiplateforme
Fonctionne également sur Android et sur le Web.
Connexion Google
### SDK
Android, iOS, SDK Web disponibles.
Un clic
Expérience optimisée sans redirection.
Portées
Définissez les données auxquelles accéder.
Authentification Firebase
Intégration simplifiée.
Implémentation mobile
###iOS
Services d'authentification pour Apple, SDK Google.
###Android
SDK Google Sign-In, gestionnaire d'informations d'identification.
Réagir natif
Expo Auth, bibliothèques React Native.
Flutter
Forfaits google_sign_in, sign_in_with_apple.
Vérification du back-end
Vérification des jetons
Validez les jetons sur votre serveur.
Ne faites pas confiance au client
Vérifiez toujours côté serveur.
Expiration du jeton
Gérer les expirations.
Actualiser les jetons
Pour de longues séances.
Lier des comptes
Problème
Même email, différents fournisseurs.
Solution
Liez les comptes via une adresse e-mail vérifiée.
interface utilisateur
Offrez une option de lien.
Conflits
Déterminez quel compte est principal.
Expérience utilisateur
Boutons standards
Utilisez les conceptions officielles des fournisseurs.
État de chargement
Afficher la progression pendant l'authentification.
Erreurs
Effacez les messages en cas d'échec.
Repli
Email/mot de passe comme alternative.
Données du fournisseur
De base
E-mail, nom, photo.
Portées supplémentaires
Contacts, calendrier (si nécessaire).
Minimisation
Demandez seulement ce dont vous avez besoin.
Mise à jour
Les données peuvent changer chez le fournisseur.
Sécurité
HTTPS
Toujours, sans exception.
Paramètre d'état
Empêche CSRF.
Stockage des jetons
Stockage sécurisé, pas de texte brut.
Révocation
Gérer lorsque l'utilisateur annule son autorisation.
##Confidentialité
Consentement
Expliquez quelles données vous utiliserez.
LGPD/RGPD
La connexion sociale n’est pas exemptée de conformité.
Données minimales
Seulement ce qui est nécessaire.
Suppression
Honorer les demandes de suppression.
##Déconnexion
Déconnexion sociale ?
Généralement non. Juste depuis votre application.
Révocation du jeton
Invalidez les jetons sur votre système.
Effacer l'état
Effacez les données locales.
Erreurs courantes
Ne pas vérifier le jeton
Acceptez n'importe quoi du client.
Ne pas lier les comptes
L'utilisateur crée des doublons.
Interface utilisateur non standardisée
Boutons qui ne suivent pas les directives.
Pomme manquante
Applications rejetées pour non-inclusion.
Métriques
Conversion par fournisseur
Lequel convertit le mieux ?
Erreurs
Taux d'échec par fournisseur.
Liaison de compte
Combien de comptes liés.
Conclusion
La connexion sociale réduit les frictions et augmente la conversion. Implémentez correctement, en vérifiant toujours les jetons côté serveur. Incluez Apple s'il s'agit d'iOS, proposez le courrier électronique comme solution de secours et suivez les directives d'interface utilisateur des fournisseurs.
##FAQ
1) La connexion avec Apple est-elle obligatoire ? Si votre application propose d'autres connexions sociales, oui pour iOS.
2) Puis-je faire confiance aux données du fournisseur ? Vérifiez les jetons sur le serveur. Les e-mails sont généralement fiables s'ils sont vérifiés par le fournisseur.
3) Comment gérer l'option « Masquer mon e-mail » d'Apple ? Le proxy de messagerie fonctionne normalement. Ce n'est tout simplement pas le vrai e-mail.
4) Dois-je également proposer un e-mail de connexion/un mot de passe ? Recommandé. Tout le monde ne veut pas utiliser les réseaux sociaux.
5) La connexion sociale est-elle plus sécurisée ? Peut-être. L'utilisateur ne crée pas de mot de passe faible. Mais cela dépend de la mise en œuvre.
A lire aussi
- Connexion sociale dans les applications : planification avec des exemples de ce qui fonctionne et de ce qui ne va pas
- Le social login en pratique : la feuille de route de décision avant de l'implémenter dans votre application
- Authentification des applications : Guide complet de sécurité et d'expérience utilisateur
- Authentification dans les applications - Bonnes pratiques avec liste de contrôle
- Authentification dans les applications - Meilleures pratiques avec exemples
- [OAuth Qu'est-ce que 5
