Yuki
yuki

Guide

Est-ce sûr de connecter Gmail à une appli tierce ?

Un regard honnête sur le fonctionnement d’OAuth, ce que « connecter Gmail » accorde vraiment, et comment décider quelles applis méritent l’accès à votre boîte mail.

Presque chaque appli utile demande aujourd’hui la même chose : « Se connecter avec Google » ou « Connecter votre Gmail ». Ça semble risqué — vous donnez à un inconnu les clés de toute votre vie, des alertes bancaires aux cartes d’embarquement. La réponse honnête, c’est que connecter Gmail peut être parfaitement sûr, mais seulement si vous comprenez ce que vous accordez réellement et que vous vérifiez l’appli avant de tapoter Autoriser. Ce guide explique OAuth en langage clair, vous montre comment lire l’écran de permission, et vous donne une checklist utilisable sur n’importe quelle appli — y compris les assistants de boîte mail comme Yuki qui transforment votre e-mail en agenda, registre de dépenses et organiseur de voyages.

La vue du jour de Yuki transformant les confirmations de la boîte mail — un vol, un hôtel, une commande, une facture — en éléments organisés
Les confirmations de votre boîte mail deviennent une vue quotidienne organisée — automatiquement.

Ce que fait vraiment « connecter Gmail » (OAuth, pas votre mot de passe)

Quand vous tapotez « Connecter Gmail » ou « Se connecter avec Google », vous ne tapez pas votre mot de passe Gmail dans l’appli. Vous utilisez OAuth 2.0, un protocole standard de l’industrie où Google — pas l’appli — recueille votre connexion, puis délivre à l’appli un jeton d’accès limité. L’appli ne voit jamais votre mot de passe, et elle ne peut ni le changer, ni se connecter à votre compte, ni lire quoi que ce soit en dehors des permissions spécifiques que vous avez approuvées.

Ce jeton est délimité et révocable. Google enregistre exactement quelle appli a accès et ce qu’elle est autorisée à toucher, et vous pouvez le couper instantanément depuis votre compte Google sans changer votre mot de passe ni affecter aucune autre appli. C’est fondamentalement plus sûr que l’ancien modèle consistant à céder vos identifiants — tout l’intérêt d’OAuth est de donner un accès étroit, vérifiable et réversible.

  • L’appli reçoit un jeton, jamais votre mot de passe.
  • L’accès est limité aux portées que vous approuvez sur l’écran de Google.
  • Vous pouvez le révoquer à tout moment sur myaccount.google.com/permissions.
  • Révoquer une appli n’affecte jamais votre connexion ni les autres applis connectées.

Lisez l’écran de permission : les portées sont tout

L’étape de sécurité la plus importante se déroule sur l’écran de consentement de Google. Le libellé vous indique exactement le niveau de pouvoir que vous accordez, et il y a une grande différence entre les niveaux. « Voir vos messages et paramètres e-mail » est en lecture seule. « Lire, rédiger, envoyer et supprimer définitivement tous vos e-mails » est un contrôle total. Une appli ne devrait demander que ce dont elle a vraiment besoin pour faire son travail.

Les portées Gmail comme la lecture du contenu des messages sont classées par Google comme « restreintes », ce qui signifie que toute appli les demandant doit passer une évaluation de sécurité indépendante par un tiers (CASA) et une revue annuelle pour rester vérifiée. Si une appli demande bien plus que ce que ses fonctionnalités exigent — un simple scanner de reçus demandant un accès de suppression totale — traitez ça comme un signal d’alarme et passez votre chemin.

  • Les portées en lecture seule laissent une appli voir l’e-mail mais jamais envoyer ni supprimer.
  • Les portées modifier/envoyer/supprimer sont bien plus puissantes — ne les accordez que quand la fonctionnalité en a clairement besoin.
  • Les portées Gmail restreintes exigent une vérification Google et un audit de sécurité CASA.
  • Un avertissement « appli non vérifiée » signifie que l’appli n’a pas terminé la revue de Google — procédez avec prudence.

La vraie question : faites-vous confiance à l’appli et à sa politique de confidentialité ?

Comme OAuth lui-même est solide, le vrai risque vit dans l’appli à laquelle vous vous connectez. Deux applis peuvent demander des permissions identiques et traiter vos données de façon complètement différente. Les questions qui valent la peine d’être posées sont : l’appli stocke-t-elle vos e-mails bruts, ou extrait-elle juste les détails dont elle a besoin ? Des humains lisent-ils vos messages ? Vos données sont-elles vendues à des annonceurs ou utilisées pour entraîner des modèles d’IA ? Une appli digne de confiance répond clairement à ces questions dans sa politique de confidentialité plutôt que de les enterrer.

C’est ce qui compte le plus pour les assistants de boîte mail, car toute leur valeur vient de la lecture de l’e-mail. Yuki, par exemple, se connecte à Gmail ou Outlook et transforme les confirmations, reçus, factures et invitations déjà présents dans votre boîte mail en un agenda à jour, des itinéraires de voyage, des dépenses et abonnements suivis, un suivi de livraison et des rappels — pour que la charge mentale de se souvenir et d’organiser le quotidien diminue. La bonne façon d’évaluer un tel outil est de vérifier qu’il extrait des détails structurés plutôt que d’accumuler votre courrier, et que vous pouvez vous déconnecter en un tapotement quand vous le voulez.

  • Préférez les applis qui n’extraient que ce dont elles ont besoin plutôt que celles qui stockent toute votre boîte mail.
  • Cherchez des déclarations explicites sur l’accès humain, la vente de données et l’entraînement d’IA.
  • Privilégiez les applis avec un accès bidirectionnel et révocable que vous contrôlez depuis Google.
  • Une politique de confidentialité claire et précise est en elle-même un signal de confiance.

Une checklist rapide avant de tapoter Autoriser

Vous n’avez pas besoin d’être un expert en sécurité pour prendre une bonne décision. Passez n’importe quelle appli par une courte checklist mentale et vous filtrerez l’écrasante majorité des applis risquées. Le but n’est pas zéro connexion — c’est des connexions intentionnelles, où vous savez ce que chaque appli peut voir et vous obtenez une vraie valeur en retour.

Si une appli passe ces vérifications, connecter Gmail est une décision raisonnable et réversible. Si elle en échoue plusieurs, passez votre chemin. Et quoi que vous connectiez, prenez l’habitude de revoir votre liste d’applis connectées deux fois par an et d’élaguer tout ce que vous n’utilisez plus.

  • L’appli est-elle vérifiée par Google avec un éditeur nommé ?
  • Demande-t-elle le minimum de portées nécessaires à ses fonctionnalités ?
  • La politique de confidentialité aborde-t-elle la vente, l’entraînement et l’accès humain ?
  • Pouvez-vous révoquer l’accès instantanément depuis votre compte Google ?
  • Obtenez-vous vraiment assez de valeur pour justifier l’accès ?

Étape par étape

  1. 1Avant de connecter, lisez les permissions exactes sur l’écran de consentement de Google — notez si ça dit « lire », « lire et modifier », ou « lire, rédiger, envoyer et supprimer définitivement ».
  2. 2Vérifiez que l’appli est vérifiée par Google (cherchez le nom de l’appli et un éditeur vérifié, et méfiez-vous d’un avertissement « appli non vérifiée »).
  3. 3Parcourez la politique de confidentialité de l’appli à la recherche de deux choses : si des humains lisent votre e-mail et si vos données sont vendues ou utilisées pour entraîner des modèles.
  4. 4Confirmez que l’appli a passé l’évaluation de sécurité CASA de Google — requise pour toute appli demandant des portées Gmail restreintes.
  5. 5Connectez l’appli, puis utilisez-la pendant quelques jours et observez ce qu’elle fait vraiment avec vos données.
  6. 6Revoyez périodiquement les applis connectées sur myaccount.google.com/permissions et révoquez tout ce que vous n’utilisez plus.
L’essentiel à retenir. Connecter Gmail avec OAuth ne donne jamais votre mot de passe à une appli, et l’accès est délimité et révocable à tout moment depuis votre compte Google — la vraie question est de savoir si vous faites confiance à l’appli spécifique et à sa politique de confidentialité, pas si OAuth lui-même est sûr.

Laissez Yuki s’en charger pour vous. Yuki est gratuit sur iOS et Android.

Questions fréquentes

Connecter Gmail donne-t-il mon mot de passe à une appli ?
Non. OAuth est spécifiquement conçu pour que vous saisissiez votre mot de passe uniquement sur la page de connexion de Google elle-même, jamais dans l’appli tierce. Google délivre ensuite à l’appli un jeton d’accès limité et révocable. L’appli ne peut ni voir, ni changer, ni utiliser votre mot de passe, et elle ne peut toucher que les données spécifiques couvertes par les permissions que vous avez approuvées.
Une appli connectée peut-elle lire tous mes e-mails pour toujours ?
Seulement si vous avez accordé une portée de lecture et seulement jusqu’à ce que vous la révoquiez. Les permissions que vous approuvez déterminent ce que l’appli peut voir, et l’accès se termine au moment où vous le retirez sur myaccount.google.com/permissions — aucun changement de mot de passe requis. Les applis bien conçues n’extraient aussi que les détails dont elles ont besoin (comme un total de reçu ou une heure de vol) plutôt que de conserver tout votre historique de messages.
Comment savoir si une appli de boîte mail est légitime ?
Vérifiez trois choses : que Google l’affiche comme une appli vérifiée avec un éditeur nommé, que les permissions demandées correspondent à ce qu’elle fait réellement, et que sa politique de confidentialité indique clairement si des humains lisent votre courrier et si les données sont vendues ou utilisées pour entraîner des modèles. Les applis demandant des portées Gmail restreintes doivent aussi passer l’évaluation de sécurité indépendante CASA de Google pour rester vérifiées.
Comment déconnecter une appli de Gmail plus tard ?
Allez sur myaccount.google.com/permissions (Compte Google → Sécurité → Applis tierces ayant accès au compte), sélectionnez l’appli, et choisissez Supprimer l’accès. Cela invalide instantanément son jeton pour qu’elle ne puisse plus lire votre e-mail. La plupart des bonnes applis proposent aussi un bouton de déconnexion dans leurs propres paramètres qui fait la même chose.