Révocation automatique des jetons OAuth 2.0 en cas de modification d'un mot de passe

Pour renforcer la sécurité des comptes des utilisateurs Google, les jetons OAuth 2.0 émis pour accéder à certains produits sont automatiquement révoqués lorsque le mot de passe d'un utilisateur est modifié. Les applications de messagerie tierces telles qu'Apple Mail et Mozilla Thunderbird, ainsi que les autres applications qui utilisent des habilitations de messagerie pour accéder à la messagerie d'un utilisateur, cesseront de synchroniser les données en cas de réinitialisation du mot de passe, jusqu'à ce qu'un nouveau jeton OAuth 2.0 ait été accordé. Un nouveau jeton sera accordé lorsque l'utilisateur se réauthentifiera avec le nom d'utilisateur et le mot de passe de son compte Google.

Cette nouvelle règle concerne également les applications de messagerie tierces installées sur les appareils mobiles. Par exemple, les utilisateurs qui utilisent l'application de messagerie native sur iOS devront désormais se réauthentifier avec les identifiants de leur compte Google lorsqu'ils auront changé leur mot de passe. Ce nouveau comportement des applications de messagerie tierces sur mobile s'aligne sur le comportement actuel de Gmail sur iOS et Android, qui nécessite également une réauthentification lors de la réinitialisation du mot de passe.

Le processus de révocation de jeton n'inclut pas les applications créées sur Apps Script, même si le script accède au courrier.

Remarques :

  • Si le changement de mot de passe est déclenché depuis un appareil Android, le jeton OAuth pour la synchronisation du compte utilisé par cet appareil Android n'est pas révoqué.
  • Les sessions IMAP Gmail authentifiées à l'aide d'OAuth ne sont pas affectées par un changement de mot de passe, mais sont limitées à la période de validité du jeton d'accès (généralement une heure).

Questions

Cette modification affecte-t-elle les applications qui utilisent un mot de passe spécifique si la validation en deux étapes est activée ?

Cette modification n'a pour l'heure aucune incidence sur ces applications. Vous serez informé de toute modification dans le traitement des mots de passe d'application s'il y a lieu.

Les jetons sont-ils révoqués à l'expiration du mot de passe ou lors de sa modification ?

La révocation des jetons intervient lorsque le mot de passe est modifié.

La modification d'un mot de passe invalide-t-elle également les jetons d'actualisation, en plus des jetons d'accès ?

Oui, la modification du mot de passe révoque aussi bien les jetons d'accès que les jetons d'actualisation.

Nous utilisons un script personnalisé qui permet de définir plusieurs fois le même mot de passe utilisateur. Cela entraîne-t-il la révocation des jetons ?

Si cette action est effectuée via la fonctionnalité de mise à jour des comptes utilisateur de l'API Directory et si le même mot de passe est transmis par le biais de la même fonction, elle ne sera pas interprétée comme un changement de mot de passe, et les jetons ne devraient pas être révoqués.

Remarque : Si vous utilisez une fonction de hachage qui accepte un sel, veillez à utiliser le même sel pour chaque mise à jour. Cette dernière ne sera ainsi pas considérée comme un changement de mot de passe.

Cette modification affecte-t-elle le paramètre Applications moins sécurisées ?

Le paramètre Applications moins sécurisées n'a aucune incidence sur les jetons révoqués au moment du changement d'un mot de passe.


Google, Google Workspace et les marques et logos associés sont des marques de Google LLC. Tous les autres noms de sociétés et de produits sont des marques des sociétés auxquelles ils sont associés.