"Allow access"
Essentials plan
Without stealing your password, an attacker can get into your mailbox if you accept their app or enter their code, on a genuine Microsoft page. Before you click, one question: did I start this sign-in?
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Recognise a suspicious app permission request: unverified publisher, access to mail or files, an unexpected prompt
- Never enter a sign-in code received by message or phone unless you started the sign-in yourself
- Tell IT at once after a click: changing your password isn't always enough, the access must be removed
The module
3 min-
"Allow access" 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Microsoft Learn, Consent experience for applications in Microsoft Entra ID (fenêtre « Permissions requested », Accepter / Annuler, éditeur vérifié ou « Unverified » ; nom et logo fournis par le développeur) ; Protect against consent phishing (« ne vous fiez pas au nom de l'application ni à l'adresse »)
- Microsoft Threat Intelligence, Storm-2372 conducts device code phishing campaign, 13 févr. 2025 (fausses invitations Teams, code saisi sur la vraie page Microsoft, accès tant que les jetons restent valides)
- Microsoft Security blog, Unmasking EvilTokens: getting to the root of device code phishing, 22 sept. 2026 (plus de 12 000 boîtes compromises dans plus de 10 000 organisations ; recherche de factures et de coordonnées de virement)
- Google Threat Intelligence Group, The cost of a call: from voice phishing to data extortion, 4 juin 2025 (UNC6040 : faux support au téléphone, code de connexion saisi par le salarié)
- À retenir : selon les réglages de votre entreprise, certaines demandes exigent l'accord d'un administrateur, et les utilisateurs ne peuvent plus accepter la plupart des applications d'éditeurs non vérifiés : les campagnes réelles utilisent donc des applications vérifiées ou anciennes ; vos applications autorisées se consultent sur myapps.microsoft.com (les consentements donnés par un administrateur ne s'y retirent pas) ; après un clic, le support révoque l'accès et les sessions
Version 1 · updated October 5, 2026