Protection contre les attaques et API côté serveur
Configurez votre application pour faire confiance à l’adresse IP
- Sous Identifiants, sélectionnez une méthode d’authentification autre que
None. - Sous Paramètres > Paramètres avancés, repérez l’onglet OAuth et activez Faire confiance à l’en-tête IP du point de terminaison de jeton, ce qui fera de l’en-tête
auth0-forwarded-forune source fiable de l’adresse IP de l’utilisateur pour la protection contre les attaques par force brute. Ce paramètre ne sera pas disponible pour les applications sans authentification.
Envoyez l’adresse IP de l’utilisateur depuis votre serveur
-
Lorsque vous demandez des jetons au moyen du Resource Owner Password Flow, incluez un en-tête
auth0-forwarded-forcontenant la valeur de l’adresse IP de l’utilisateur. Assurez-vous que l’adresse IP que vous fournissez appartient bien à votre utilisateur. - Définissez des listes d’autorisation d’adresses IP à ignorer lors du déclenchement de la protection contre les attaques par force brute et de Suspicious IP Throttling.
Liste d'autorisation avec la protection contre les attaques par force brute et Suspicious IP Throttling
Si votre application authentifiée est configurée pour envoyer l’en-tête
auth0-forwarded-for :- Seule l’adresse IP contenue dans l’en-tête
auth0-forwarded-forest vérifiée par rapport aux listes d’autorisation de la protection contre les attaques par force brute et de Suspicious IP Throttling. - L’adresse IP du proxy est ignorée par la protection contre les attaques par force brute et Suspicious IP Throttling; elle n’a donc pas besoin d’être ajoutée aux listes d’autorisation.
- Si certaines applications clientes qui utilisent le proxy ne doivent pas être assujetties à la protection contre les attaques par force brute ou à Suspicious IP Throttling, ajoutez-les aux listes d’autorisation.
auth0-forwarded-for ne sera accepté que pour les requêtes authentifiées avec le Client Secret. Si votre application n’est pas authentifiée ou n’est pas configurée pour envoyer l’en-tête auth0-forwarded-for :- L’adresse IP d’origine de chaque requête est vérifiée par rapport aux listes d’autorisation de la protection contre les attaques par force brute et de Suspicious IP Throttling.
- Si vous ajoutez l’IP du proxy à une liste d’autorisation, tout le trafic acheminé par le proxy sera exempté de la protection contre les attaques par force brute et de Suspicious IP Throttling. Ce n’est probablement pas ce que vous voulez.
Exemple
Gérer les réponses de Breached Password Detection
401 Unauthorized et le corps suivant :