"Allow access"

Essentials plan

Without stealing your password, an attacker can get into your mailbox if you accept their app or enter their code, on a genuine Microsoft page. Before you click, one question: did I start this sign-in?

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Recognise a suspicious app permission request: unverified publisher, access to mail or files, an unexpected prompt
  • Never enter a sign-in code received by message or phone unless you started the sign-in yourself
  • Tell IT at once after a click: changing your password isn't always enough, the access must be removed

The module

3 min
  1. "Allow access" 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • Microsoft Learn, Consent experience for applications in Microsoft Entra ID (fenêtre « Permissions requested », Accepter / Annuler, éditeur vérifié ou « Unverified » ; nom et logo fournis par le développeur) ; Protect against consent phishing (« ne vous fiez pas au nom de l'application ni à l'adresse »)
  • Microsoft Threat Intelligence, Storm-2372 conducts device code phishing campaign, 13 févr. 2025 (fausses invitations Teams, code saisi sur la vraie page Microsoft, accès tant que les jetons restent valides)
  • Microsoft Security blog, Unmasking EvilTokens: getting to the root of device code phishing, 22 sept. 2026 (plus de 12 000 boîtes compromises dans plus de 10 000 organisations ; recherche de factures et de coordonnées de virement)
  • Google Threat Intelligence Group, The cost of a call: from voice phishing to data extortion, 4 juin 2025 (UNC6040 : faux support au téléphone, code de connexion saisi par le salarié)
  • À retenir : selon les réglages de votre entreprise, certaines demandes exigent l'accord d'un administrateur, et les utilisateurs ne peuvent plus accepter la plupart des applications d'éditeurs non vérifiés : les campagnes réelles utilisent donc des applications vérifiées ou anciennes ; vos applications autorisées se consultent sur myapps.microsoft.com (les consentements donnés par un administrateur ne s'y retirent pas) ; après un clic, le support révoque l'accès et les sessions

Version 1 · updated October 5, 2026