Skip to main content
Pour vous protéger contre l’usurpation et les attaques par rejeu, qui correspondent à des tentatives non autorisées de compromettre ou de réutiliser un subject_token, l’Échange de jetons personnalisé prend en charge la Suspicious IP Throttling. Vous pouvez ainsi indiquer dans votre code Actions qu’un jeton de sujet n’est pas valide, ce qui permet à Auth0 de comptabiliser le nombre de tentatives échouées envoyées depuis cette adresse IP externe. Lorsque le nombre de tentatives échouées provenant d’une adresse IP atteint un seuil préconfiguré, Auth0 bloque le trafic d’une requête d’Échange de jetons personnalisé provenant de cette IP et renvoie l’erreur suivante :
L’adresse IP peut recommencer à envoyer des requêtes après une période configurée. Nous vous recommandons d’utiliser Suspicious IP Throttling pour tous les cas d’utilisation de l’échange de jeton personnalisé, surtout avec les applications natives et les applications monopage (SPA). Comme les applications non confidentielles, telles que les applications natives et les SPA, ne peuvent pas stocker de secrets de façon sécuritaire pour s’authentifier, les attaquants peuvent plus facilement réutiliser des jetons du sujet volés ou divulgués.
Pour mettre en œuvre la protection Suspicious IP Throttling, utilisez api.access.rejectInvalidSubjectToken dans votre code Actions chaque fois que le jeton du sujet reçu ne satisfait pas à une validation rigoureuse.
Suspicious IP Throttling est activé par défaut pour les tenants Auth0. Lorsqu’il est activé, les paramètres par défaut de l’échange de jeton personnalisé seront appliqués :
  • Seuil : 10. Nombre maximal de tentatives échouées pour une adresse IP.
  • Taux de limitation : 6 par heure. Une tentative supplémentaire sera autorisée toutes les 10 minutes, jusqu’à ce que le seuil soit rétabli.

Configurer Suspicious IP Throttling pour échange de jeton personnalisé

Vous pouvez configurer un seuil personnalisé et un taux de limitation pour échange de jeton personnalisé à l’aide de la Management API. Commencez par obtenir un jeton de la Management API pour utiliser l’API. Ensuite, effectuez la requête GET suivante au point de terminaison Get Suspicious IP Throttling settings :
Vous recevrez une réponse semblable à ce qui suit :
Utilisez la requête PATCH suivante pour mettre à jour l’étape pre-custom-token-exchange avec les valeurs requises. Notez que le taux correspond à l’intervalle de temps, en millisecondes, entre les nouvelles tentatives autorisées.