Politique de sécurité des liens pour le support client : partager des URL dignes de confiance
Un exemple de politique d’équipe pour partager des liens avec contexte, traiter les destinations incertaines et proposer une aide accessible.
Une politique courte pour les liens envoyés aux clients
Un lien invite le client à quitter la conversation pour effectuer une action ailleurs. Une politique d’équipe peut aider les agents à expliquer cette action et à savoir quoi faire lorsqu’une destination est incertaine. Les étapes ci-dessous sont des exemples à adapter et à faire valider par les responsables concernés, notamment l’équipe sécurité. Elles ne constituent ni une norme ni une garantie qu’un lien est sûr.
Commencez par décrire les usages courants : consulter une information, commencer une démarche ou transmettre les éléments nécessaires à une demande. Pour chaque usage, l’équipe peut tenir une liste des destinations approuvées, indiquer l’objectif de chaque page et nommer la personne chargée de valider les changements. Précisez aussi où les agents consultent la version à jour. Une liste difficile à trouver ou dont le responsable n’est pas connu risque de ne pas aider au moment où une réponse doit être envoyée.
Avant l’envoi, l’agent compare la destination à cette liste et formule le but du lien en langage clair. Il peut préciser ce que le client trouvera et quelle action, le cas échéant, lui sera demandée. Si la destination ne correspond pas à la liste ou reste incertaine, la proposition de procédure est de suspendre l’envoi et de demander une vérification par le canal interne désigné.
- Exemple : « Utilisez notre page de retours pour commencer une demande. Vous devrez indiquer votre numéro de commande. »
- À décider en équipe : qui peut approuver une nouvelle destination, où se trouve la liste à jour et comment signaler une modification.
Traiter les destinations inhabituelles et prévoir une solution accessible
Votre organisation peut prévoir une vérification supplémentaire dans les cas qu’elle juge inhabituels, par exemple une URL raccourcie, un domaine que l’équipe ne reconnaît pas ou une redirection inattendue. Ces caractéristiques ne prouvent pas, à elles seules, qu’un lien est malveillant. Demandez aux responsables concernés de définir les critères, le canal de vérification et la réponse à apporter pendant l’attente. Évitez de transformer une simple liste d’exemples en règle automatique si elle n’a pas été validée pour vos usages.
Un nom d’expéditeur ou un aperçu ne suffit pas à établir que la destination est approuvée. Les sources mentionnées plus loin décrivent une protection particulière des liens dans les e-mails ; elles ne définissent pas le comportement des aperçus dans tous les services de messagerie ou navigateurs. Dans la politique interne, distinguez donc ce que l’équipe a vérifié de ce qu’elle ne peut pas confirmer.
Prévoyez aussi une solution pour les personnes qui ne peuvent pas utiliser la page ou le canal proposé. Selon les options validées par votre organisation et la tâche concernée, un agent peut expliquer les étapes directement dans la conversation ou proposer une prise en charge humaine. Utilisez un texte de lien descriptif plutôt qu’un vague « Cliquez ici » : l’objectif est que le client comprenne l’action sans devoir deviner à quoi renvoie le lien. Ne remplacez pas une destination incertaine par une autre qui n’a pas été vérifiée.
- Faites valider par les responsables concernés les règles portant sur les informations sensibles et les solutions de remplacement.
- Vérifiez que le texte qui accompagne le lien nomme la tâche, et que l’option alternative est adaptée au besoin du client.
Organiser la vérification et le suivi des signalements
Désignez un interlocuteur ou une équipe interne pour examiner les destinations incertaines. La procédure devrait indiquer quelles informations l’agent transmet, par quel canal et comment il informe le client pendant la vérification. Pour limiter la circulation inutile d’une URL qui pourrait contenir des éléments sensibles, demandez aux responsables de préciser comment consigner le problème et quelles informations sont nécessaires à son examen.
Si un client indique avoir utilisé une page qu’il juge douteuse, l’agent peut recueillir les éléments utiles à la prise en charge sans improviser de conseils techniques. Orientez le dossier selon la procédure de signalement et de gestion des incidents de l’organisation. Toute consigne de protection du compte doit être transmise selon les canaux officiels définis par celle-ci. Cette distinction aide l’agent à ne pas présenter une supposition comme une conclusion sur la page.
Prévoyez une révision de la liste et des consignes selon le processus établi par l’organisation, notamment lorsqu’une tâche ou une destination change. Une revue peut également servir à repérer les instructions qui ne sont plus adaptées aux conversations réelles. La fréquence et les personnes responsables sont à décider en interne : les sources produit citées dans cet article ne prescrivent pas de calendrier de révision.
- Donnez aux agents une procédure unique pour suspendre l’envoi, demander une vérification et reprendre l’échange une fois la destination évaluée.
- Consignez les changements de destination et indiquez aux équipes où trouver les consignes applicables.
Inscrire la politique dans le travail quotidien du support
Une politique est plus facile à appliquer si elle est disponible là où les conversations sont traitées. Par exemple, une équipe peut convenir d’un modèle de réponse qui explique l’objectif d’un lien et rappelle la démarche à suivre si la page ne convient pas au client. Le modèle doit rester assez souple pour que l’agent puisse décrire la tâche réelle, plutôt que d’envoyer une formule qui ne correspond pas à la situation.
Dans webchat.vip, les équipes disposent d’une boîte de réception partagée pour les conversations WebChat et WhatsApp. Elles peuvent organiser les opérateurs, les services, les transferts, les modèles et les étiquettes. Ces fonctions peuvent aider une équipe à organiser ses échanges et ses consignes de travail ; elles ne vérifient pas les destinations et ne remplacent pas la validation interne d’un lien.
Les flux automatisés peuvent envoyer des messages et des fichiers, recueillir des réponses validées, suivre des branches et transférer une conversation ou la remettre à une personne. Si vous utilisez un flux pour communiquer une destination, vérifiez que le message explique bien l’action proposée et que le parcours prévoit une prise en charge adaptée lorsqu’une personne a besoin d’aide. L’automatisation ne détermine pas, à elle seule, si une destination est approuvée.
- Utilisez des modèles pour rendre les explications cohérentes, tout en laissant à l’agent la possibilité de les adapter au contexte.
- Attribuez les questions sur les liens à un service ou à un interlocuteur identifié, selon l’organisation de votre équipe.
Ce que Microsoft Safe Links établit
Microsoft décrit Safe Links dans Defender for Office 365 comme une protection contre l’hameçonnage et d’autres attaques utilisant des liens malveillants. La [présentation de Safe Links sur Microsoft Learn](https://learn.microsoft.com/en-us/defender-office-365/safe-links-about) fournit le contexte du produit. La [FAQ sur Safe Links de LSU Health](https://www.lsuhsc.edu/admin/it/helpdesk/office365/safelinks.aspx) indique que, dans les e-mails, Safe Links réécrit les liens, vérifie une destination au moment du clic et en bloque l’accès si elle est jugée dangereuse.
Ces descriptions concernent une fonctionnalité de protection des e-mails. Elles ne permettent pas de conclure comment d’autres fournisseurs ou navigateurs traitent les liens, ni de garantir qu’une destination est sûre. De même, les fonctions de boîte de réception et d’organisation de webchat.vip décrites ci-dessus ne vérifient pas les destinations. Gardez donc distincts les contrôles assurés par un produit particulier et les procédures que votre équipe choisit de suivre.
Questions fréquentes
Une plateforme de support peut-elle garantir qu’un lien est sûr ?
Les sources citées ne permettent pas d’établir une telle garantie. Une plateforme de support ne doit pas être présentée comme un contrôle de destination si cette capacité n’est pas vérifiée.
Pourquoi préciser l’action associée à un lien ?
Une explication concrète aide le client à comprendre pourquoi le lien est partagé et ce qu’il peut y trouver ou devoir faire.
Que peut-on automatiser autour de l’envoi d’un lien ?
Un flux automatisé peut envoyer un message et transférer une conversation ou la remettre à une personne. Il ne détermine pas, à lui seul, si une destination est approuvée.
Sources et lectures complémentaires
Références primaires et reconnues utilisées pour vérifier la base factuelle de ce guide.
- Safe Links in Microsoft Defender for Office 365 — Microsoft Learn
- Office 365 ATP Safe Links and Safe Attachments FAQ — LSU Health