Se connecter avec Google : la suppression de l'application ne révoque pas l'accès

Le bouton bleu vous fait gagner une demi-minute. Pas de formulaire, pas de nouveau mot de passe : un simple clic sur « Se connecter avec Google » et le service est prêt. Ce qui se passe ensuite échappe au regard de tous. Le service reçoit un jeton, et ce jeton appartient désormais au service. Il réside sur ses serveurs, et non sur votre téléphone. C’est pourquoi il reste là même après la suppression de l’application.
La documentation pour les développeurs de Google répertorie les raisons pour lesquelles un jeton d’actualisation cesse de fonctionner. Il expire lorsque l’utilisateur révoque l’accès. Il expire après six mois d’inactivité. Il expire lorsque l’utilisateur modifie son mot de passe et que le jeton contient des périmètres Gmail. Il expire également lorsque le compte détient plus de 100 jetons pour le même client, lorsqu’une autorisation à durée limitée arrive à échéance ou lorsqu’un administrateur restreint l’accès à un service. La suppression de l’application ne figure pas sur cette liste. La désinstallation n’atteint jamais le serveur du fournisseur.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
La règle des six mois ne résout pas le problème
Cette deuxième raison semble rassurante. Six mois, puis c'est terminé. Le compte à rebours ne s'écoule que tant qu'aucune action n'est effectuée sur le jeton, et chaque appel le remet à zéro. Un service qui synchronise vos contacts en arrière-plan renouvelle son propre accès sans limite. Il en va de même pour un service qui consulte votre agenda une fois par semaine. La règle ne s'applique que lorsque rien ne se passe de toute façon.
Google a ajouté un deuxième mécanisme de suppression en juin 2025, et celui-ci a des conséquences dans les deux sens. Les comptes développeurs inactifs depuis six mois sont automatiquement supprimés. La page d’aide précise ce qui cesse de fonctionner. Le service ne peut plus être utilisé pour la connexion via Google, et les jetons existants deviennent invalides. Ainsi, un service pour lequel vous n’avez jamais défini de mot de passe pourrait un jour refuser de s’ouvrir.
Un nouveau mot de passe ne protège que la boîte de réception
Le conseil le plus courant en cas de sentiment de malaise est de changer de mot de passe. Chez Google, cela fonctionne à un seul niveau. L’aide destinée aux administrateurs indique que les jetons de certains produits sont révoqués lors d’un changement de mot de passe, notamment ceux couvrant l’accès à la messagerie. Apple Mail et Thunderbird cessent de se synchroniser. Il en va de même pour les autres programmes de lecture de messagerie.
Tout le reste n’est pas affecté par le nouveau mot de passe. Cela inclut la simple connexion via « Se connecter avec Google », l’accès à Drive, au calendrier et aux contacts. La documentation destinée aux développeurs contient cette demi-phrase décisive que personne en dehors du secteur ne lit. Un jeton expire lorsque l’utilisateur modifie son mot de passe et que ce jeton contient des périmètres Gmail.
Même pour la messagerie, Google cite trois exceptions. Les scripts créés avec Apps Script sont exclus. Un changement de mot de passe effectué depuis un appareil Android ne remet pas en cause l’accès de cet appareil. Les sessions IMAP authentifiées de cette manière ne sont pas non plus affectées.
Où chercher, fournisseur par fournisseur
Google tient à jour la liste à l’adresse myaccount.google.com/linkedapps. Elle comporte trois catégories, et toute personne qui ne consulte que la première en passe à côté de la moitié. La section « Se connecter avec Google » couvre les connexions classiques. La section « Accès au compte » couvre les services qui lisent des données. Les « Comptes liés » constituent le troisième groupe. Pour supprimer une entrée, sélectionnez-la, ouvrez les détails, puis choisissez soit de ne plus utiliser la connexion via Google, soit de supprimer l’accès.
Apple a déplacé la page. L’ancienne adresse appleid.apple.com ne mène plus nulle part. La page d’aide actuelle s’intitule account.apple.com, puis « Connexion et sécurité », puis « Se connecter avec Apple ». Sur un iPhone, le chemin d’accès est le suivant : « Réglages », votre nom, puis « Se connecter avec Apple ». Un détail est important ici, car Apple regroupe les éléments par développeur plutôt que par application. La suppression d’un accès le supprime pour toutes les applications de ce développeur.
Sur Facebook, la section s’intitule « Applications et sites web ». Pour les comptes Microsoft, rendez-vous sur account.microsoft.com/privacy/app-access, en tenant compte d’une mise en garde importante. Aucune page d’aide destinée aux particuliers ne traite de ce sujet, et le guide officiel de Microsoft concerne les comptes professionnels et scolaires. Ce guide contient toutefois une information que les particuliers doivent retenir : certaines autorisations ne peuvent plus être révoquées une fois qu’un administrateur les a accordées.
Ce que la révocation ne permet pas de faire
Le nettoyage s’arrête là, et Google le précise dans sa propre aide. La suppression d’une connexion met fin à la connexion automatique. Elle ne supprime pas les données conservées au sein du service tiers.
Facebook s’exprime en des termes similaires et renvoie la responsabilité du problème à un autre acteur. L’application ou le jeu a peut-être stocké des informations datant de votre utilisation, précise l’aide, et vous devriez contacter le développeur pour supprimer tout ce qu’il détient encore. Apple présente la même réalité sous un autre angle. Connectez-vous à nouveau avec Apple et vous retrouvez exactement le même compte.
Des chercheurs de l’Université de l’Illinois à Chicago ont évalué cette situation sur 95 services majeurs. Ils ont présenté leurs travaux lors de la conférence USENIX Security en 2018. À l’époque, 89,5 % des services qu’ils avaient évalués n’offraient aucun moyen de mettre fin aux sessions actives. Ces chiffres datent de huit ans et le fonctionnement n’a pas changé.
Personne ne sait combien de connexions un compte moyen compte. Google, Apple, Microsoft et Meta ne publient pas ce chiffre, et aucune étude ne le mesure. Cette lacune en dit longue sur le degré de surveillance dont fait l'objet ce domaine.
Pourquoi il ne s’agit pas d’une simple expérience de pensée
En août 2025, des pirates ont utilisé des jetons volés appartenant à l’application Salesloft Drift pour accéder aux données Salesforce de nombreuses entreprises. Google Threat Intelligence a documenté le déroulement des événements. Les accès ont commencé le 8 août et se sont poursuivis au moins jusqu’au 18 août. Dès le premier jour, les pirates consultaient également les e-mails d’un petit nombre de comptes Google Workspace. Salesloft et Salesforce ont révoqué tous les jetons actifs deux jours après le dernier accès observé. Ni les mots de passe ni l’authentification à deux facteurs n’ont été d’aucune utilité, car un jeton valide ne nécessite ni l’un ni l’autre.
Meta a admis que son propre processus de nettoyage pouvait échouer. En 2020, l’entreprise a déclaré qu’une faille avait permis à environ 5 000 développeurs de continuer à recevoir des informations. Les utilisateurs n’avaient pas utilisé ces applications depuis plus de 90 jours.
De votre côté, le travail à effectuer reste minime. Quatre listes, un passage en revue de chacune d’entre elles, et vous supprimez tout ce que vous ne reconnaissez pas ou que vous n’avez pas utilisé depuis des mois. Si un service cesse de s’ouvrir par la suite, vous saurez ainsi s’il fonctionnait encore ou non.
Source(s)
developers.google.com/identity/protocols/oauth2
support.google.com/accounts/answer/13533235
support.google.com/a/answer/6328616
support.apple.com/de-de/102571
www.facebook.com/help/170585223002660
cloud.google.com/blog/topics/threat-intelligence/data-theft-salesforce-instances-via-salesloft-drift
about.fb.com/news/2020/07/improving-data-limits-simplifying-terms/








