Voir tous vos appareils connectés : sessions actives et déconnexion à distance sur SyAuth

Voir tous vos appareils connectés : sessions actives et déconnexion à distance sur SyAuth
Sécurité

3 avril 2026 — « Est-ce que je suis connecté sur un appareil que je n'utilise plus ? » est une question qu'un utilisateur ne devrait jamais avoir à deviner. Dès aujourd'hui, chaque compte SyAuth a une réponse nette : la liste de toutes les sessions actives, avec une révocation en un clic pour chacune, et un bouton déconnecter toutes les autres sessions pour les rares cas où c'est nécessaire.

Ce que vous voyez

Chaque ligne affiche le user-agent, l'adresse IP, la date de création et la dernière activité. La session qui affiche la page est marquée « Cet appareil » pour éviter les déconnexions accidentelles. Les sessions révoquées restent visibles avec un badge « Révoquée » et un horodatage, ce qui donne à votre support un historique exploitable si un utilisateur signale une compromission.

Comment la révocation fonctionne réellement

La révocation n'est pas cosmétique. Le jti du refresh token et celui de l'access token associé sont poussés vers notre liste de refus persistante, le même mécanisme consulté par notre middleware d'authentification à chaque requête. Les jetons révoqués sont rejetés immédiatement — même si le JWT reste syntaxiquement valide, même si Redis redémarre.

Des fonctionnalités de sécurité natives

  • Déconnexion globale au changement de mot de passe. Un seul appel à DELETE /user/sessions/ invalide toutes les sessions sauf celle qui effectue le changement.
  • Contexte client OAuth conservé. Chaque session se souvient du client OAuth qui l'a émise, pour diagnostiquer « qui s'est connecté depuis quelle application » lors d'un incident.
  • Chaque révocation consignée. Les événements session_revoke et session_revoke_all arrivent dans le journal d'audit immuable de votre espace, pour une traçabilité forensique.

Aucune configuration requise — l'interface est active à /security/sessions et l'API est documentée sur le portail développeurs.

Partager cet article