Auth0 recommande, dans la mesure du possible, de passer à des callbacks basés sur HTTPS au moyen des Android App Links et des Apple Universal Links pour toutes les applications natives qui utilisent le Authorization Code Flow, afin de renforcer la sécurité et d’atténuer les risques d’usurpation d’identité d’application et d’attaques de type hameçonnage (phishing). De plus, Auth0 introduit un changement dans la façon dont le service gère les schémas d’URI personnalisés. Plus précisément, pour les requêtes d’authentification qui spécifient un schéma d’URI personnalisé comme callback, une invite de confirmation de connexion peut maintenant être utilisée dans des scénarios qui renvoyaient auparavant une réponse sans nécessiter d’interaction de l’utilisateur. Par exemple, dans un scénario de SSO (Single Sign-On), si les exigences de la requête d’authentification peuvent être satisfaites à partir d’une session authentifiée existante, le service affichera la nouvelle invite de confirmation de connexion au lieu de retourner de manière transparente une réponse au schéma d’URI personnalisé ou à l’URI de loopback indiqué comme callback. Consultez la section Invite de confirmation de l’utilisateur dans Measures Against Application Impersonation pour en savoir plus sur la nouvelle invite. Pour les tenants antérieurs à la disponibilité de la nouvelle fonctionnalité, l’ancien comportement restera la valeur par défaut jusqu’au 28 avril 2026 afin d’éviter un changement de comportement inattendu. Toutefois, il est fortement recommandé d’activer le nouveau comportement pour ces tenants avant cette date. Vous pouvez aussi choisir de ne pas utiliser l’invite de confirmation supplémentaire si cela est strictement nécessaire.Documentation Index
Fetch the complete documentation index at: https://auth0.generaltranslation.app/llms.txt
Use this file to discover all available pages before exploring further.
Comment êtes-vous touché?
prompt=none seront rejetées lorsque les Applications utilisent des URI de rappel non vérifiables et sont configurées pour utiliser le nouveau message de confirmation de connexion.
Actions
Vérifiez si vos applications utilisent des URI de rappel non vérifiables
skip_non_verifiable_callback_uri_confirmation_prompt
Ces journaux de locataire contiennent l’identifiant client de l’Application qui effectue la requête. Vous pouvez surveiller ces journaux de locataire dans Auth0 Dashboard à l’aide de la requête suivante :
Activer le nouveau message de confirmation de connexion
- Accédez à Auth0 Dashboard > Tenant Settings > Advanced.
- Dans la section Migrations, désactivez la bascule Unconfirmed Login with Non-Verifiable Callback URI Redirects.

Désactiver la nouvelle invite de confirmation de connexion
- Accédez à Auth0 Dashboard > Applications > Settings > Advanced Settings > OAuth.
- Repérez et désactivez le commutateur Non-Verifiable Callback URI End-User Confirmation, puis sélectionnez Save. Vous devrez peut-être Override the tenant setting pour pouvoir gérer définitivement cette configuration.

- Accédez à Auth0 Dashboard > Tenant Settings > Advanced.
- Repérez et désactivez le commutateur Non-Verifiable Callback URI End-User Confirmation dans la section Login and Logout, puis sélectionnez Save. Vous devrez peut-être turn the setting on pour pouvoir gérer définitivement cette configuration.

- Configuration au niveau du tenant : vous pouvez gérer le comportement de l’invite de confirmation en définissant la propriété
skip_non_verifiable_callback_uri_confirmation_promptvia le point de terminaison Update Tenant Settings. - Configuration au niveau de l’application : pour remplacer le paramètre au niveau du tenant pour des applications spécifiques, définissez la même propriété
skip_non_verifiable_callback_uri_confirmation_promptvia le point de terminaison Update Client.