- Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. La combinaison nom d’utilisateur/mot de passe est alors entièrement bloquée.
- Empêcher quiconque de se connecter avec des identifiants volés. Le compte est alors entièrement bloqué, ce qui empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
- Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion se produit. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez Customize Blocked Account Emails.
Détectez plus rapidement les fuites avec Credential Guard
La détection des mots de passe compromis repose sur des données de fuite rendues publiques. Credential Guard est un service Auth0 additionnel que vous pouvez ajouter à la détection des mots de passe compromis. Il repère les fuites afin de permettre une notification plus rapide des identifiants compromis.
Pour ajouter Credential Guard à votre entente Auth0, communiquez avec nous.
Configurer la détection des mots de passe compromis
Une fois activée, vous pouvez personnaliser les préférences de détection des mots de passe compromis, comme la méthode de détection, les scénarios de réponse et les notifications.-
Accédez à Dashboard > Sécurité > Attack Protection, puis sélectionnez Breached Password Detection.

-
Pour activer la détection des mots de passe compromis, activez le commutateur dans le coin supérieur droit de la page.
Si vous ne voyez pas la bascule permettant d’activer les journaux du tenant pour Risk Assessment, vous devrez peut-être passer à un plan supérieur.
Configurer la méthode de détection
Selon les fonctionnalités comprises dans votre plan, vous pouvez configurer la méthode de détection utilisée pour repérer les identifiants compromis.- Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
- Dans la section Détection, repérez Méthode de détection des mots de passe compromis.
- Si votre entente avec Auth0 comprend Credential Guard, sélectionnez Dès que possible en fonction des données reçues du dark web, avec Credential Guard.
- Sinon, laissez l’option Lorsque les données de brèche sont publiées sélectionnée.
- Sélectionnez Enregistrer pour appliquer les modifications.
Configurer les scénarios de réponse
Vous pouvez configurer la façon dont Auth0 réagit dans différents scénarios lorsque des utilisateurs peuvent fournir des identifiants compromis.- Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
-
Repérez la section Réponse.

- Activez la bascule Bloquer les identifiants compromis pour les nouveaux comptes afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
- Activez la bascule Bloquer les comptes d’utilisateur compromis afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
- Activez la bascule Bloquer l’utilisation d’identifiants compromis lors de la réinitialisation du mot de passe afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.
Configurer les notifications
Vous pouvez configurer la façon dont Auth0 informe les utilisateurs et les administrateurs de l’utilisation d’identifiants compromis.- Accédez à Dashboard > Sécurité > Attack Protection et sélectionnez Breached Password Detection.
- Repérez la section Notifications.
- Activez la bascule Send notifications to users with compromised credentials pour envoyer un courriel à un utilisateur lorsqu’Auth0 détecte que ses identifiants pourraient avoir été compromis.
- Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
- Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur ouvre une session avec des identifiants compromis.
- Choisissez la fréquence des notifications : Immédiatement, Chaque jour, Chaque semaine ou Chaque mois.
- Sélectionnez Save.
Comportement de la limitation
Pour éviter la surcharge de notifications et un trop grand nombre d’événements consignés, Auth0 applique une limitation aux notifications et aux journaux de détection des mots de passe compromis. Lorsqu’un mot de passe compromis est détecté, Auth0 prend les mesures suivantes :- Bloquer les comptes d’utilisateur compromis : Aucune limitation n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un mot de passe compromis est détecté.
- Envoyer des notifications aux utilisateurs : Limité à une fois par heure par utilisateur.
- Envoyer des notifications aux administrateurs de tenant : Limité à une fois par heure par adresse IP.
- Consigner les événements
pwd_leak: Limité à une fois par heure par adresse IP.
Si vous ne recevez pas les notifications par courriel attendues ou ne voyez pas d’événements
pwd_leak dans les journaux de votre tenant, vérifiez si la détection a eu lieu pendant la période de limitation. Durant cette période, les notifications et les événements consignés ne sont pas générés, ce qui est normal. Toutefois, le blocage des comptes d’utilisateur a toujours lieu, peu importe la limitation.Personnaliser les notifications par courriel envoyées aux utilisateurs
Vous pouvez configurer la notification qu’Auth0 envoie à vos utilisateurs lorsque des identifiants compromis sont utilisés pour se connecter.- Accédez à Dashboard > Branding > Email Templates.
- Dans le menu déroulant Template, sélectionnez Password Breach Alert.
- Mettez à jour le modèle en conséquence. Vous pouvez utiliser n’importe laquelle des variables communes offertes pour personnaliser le message.
Vérifier la configuration de détection
Vous pouvez vérifier votre configuration en testant les flux d’inscription et de connexion à l’aide d’un mot de passe compromis fourni par Auth0.Tout mot de passe commençant par
AUTH0-TEST- déclenche la Détection de mots de passe compromis à des fins de test.Flux d’inscription
Vérifiez l’expérience d’inscription d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :- Parcourez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou avec tout mot de passe commençant parAUTH0-TEST-. - Si Bloquer les identifiants compromis pour les nouveaux comptes est activé, vous recevrez un message d’erreur vous empêchant d’utiliser le mot de passe compromis.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez
type: "signup_pwd_leak"dans les logs pour vérifier qu’Auth0 a bloqué l’inscription.
Flux de connexion
Vérifiez l’expérience de connexion d’un utilisateur lorsqu’Auth0 détecte un breached password :- Créez un utilisateur de test dans Dashboard > User Management > User, puis attribuez-lui un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou tout mot de passe commençant parAUTH0-TEST-. - Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
- Si Block compromised user accounts est activé, l’utilisateur recevra un message d’erreur l’empêchant de se connecter et lui indiquant de réinitialiser son mot de passe.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez
type: "pwd_leak"dans les logs pour vérifier qu’Auth0 a bloqué la connexion. - Accédez à Dashboard > User Management > User pour supprimer l’utilisateur de test.
Flux de réinitialisation
Vérifiez l’expérience de réinitialisation du mot de passe d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :- Créez un utilisateur test dans Dashboard > User Management > User.
- Suivez votre processus de réinitialisation du mot de passe et soumettez l’un des mots de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ), ou tout mot de passe commençant parAUTH0-TEST-. - Si Block compromised user accounts est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
- Accédez à Dashboard > Monitoring > Logs.
- Recherchez dans les logs
type: “reset_pwd_leak"pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe. - Accédez à Dashboard > User Management > User pour supprimer l’utilisateur test.