subject_token, l’Échange de jetons personnalisé prend en charge la Suspicious IP Throttling. Vous pouvez ainsi indiquer dans votre code Actions qu’un jeton de sujet n’est pas valide, ce qui permet à Auth0 de comptabiliser le nombre de tentatives échouées envoyées depuis cette adresse IP externe.
Lorsque le nombre de tentatives échouées provenant d’une adresse IP atteint un seuil préconfiguré, Auth0 bloque le trafic d’une requête d’Échange de jetons personnalisé provenant de cette IP et renvoie l’erreur suivante :
Pour mettre en œuvre la protection Suspicious IP Throttling, utilisez
api.access.rejectInvalidSubjectToken dans votre code Actions chaque fois que le jeton du sujet reçu ne satisfait pas à une validation rigoureuse.- Seuil : 10. Nombre maximal de tentatives échouées pour une adresse IP.
- Taux de limitation : 6 par heure. Une tentative supplémentaire sera autorisée toutes les 10 minutes, jusqu’à ce que le seuil soit rétabli.

Configurer Suspicious IP Throttling pour échange de jeton personnalisé
GET suivante au point de terminaison Get Suspicious IP Throttling settings :
PATCH suivante pour mettre à jour l’étape pre-custom-token-exchange avec les valeurs requises. Notez que le taux correspond à l’intervalle de temps, en millisecondes, entre les nouvelles tentatives autorisées.