Skip to main content

Avant de commencer

Pour utiliser l’une des intégrations de fournisseurs CAPTCHA tiers prises en charge, vous avez besoin des détails de configuration du fournisseur. Pour en savoir plus, consultez Configure third-party CAPTCHA provider integrations.
permet d’atténuer les attaques automatisées en détectant lorsqu’une requête provient probablement d’un bot. Ces types d’attaques sont parfois appelés attaques par bourrage d’identifiants ou attaques par validation de listes. Bot Detection offre une protection contre certaines attaques et ajoute très peu de friction pour les utilisateurs légitimes. Auth Challenge est notre réponse de détection de bot par défaut et offre une vérification de l’utilisateur sans CAPTCHA. Pour en savoir plus, consultez Credential Stuffing Attacks: What Are They and How to Combat Them. Auth0 utilise une grande quantité de données et des modèles statistiques pour repérer les tendances qui indiquent quand des pics de trafic de connexion, d’inscription ou de réinitialisation de mot de passe proviennent probablement d’un bot ou d’un script. Les utilisateurs qui tentent de se connecter, de créer un compte ou de réinitialiser leur mot de passe à partir d’adresses IP présentant une forte probabilité d’être associées à une attaque par bourrage d’identifiants doivent effectuer une étape de vérification supplémentaire. Ces mécanismes détectent le trafic lié à ces attaques sans imposer de friction inutile aux utilisateurs légitimes.

Configurer Bot Detection

Lorsqu’elle est activée, vous pouvez personnaliser les préférences de Bot Detection, comme le modèle de détection et les actions de réponse, qui s’appliquent à toutes les connexions de votre tenant. Si vous ne configurez pas d’actions de Response alors que Bot Detection est activé, Bot Detection fonctionne en mode Monitoring. Le mode Monitoring consigne les événements pertinents, y compris les détails de Risk Assessment, dans les journaux de votre tenant à des fins de consultation. Pour en savoir plus, consultez View Attack Protection Log Events. Vous pouvez activer les journaux du tenant pour Risk Assessment dans l’Auth0 Dashboard.
  1. Accédez à Dashboard > Security > Attack Protection et sélectionnez Bot Detection.
  2. Dans la section Detection, activez la bascule.
    Section Detection de l’écran Attack Protection
    Si vous ne voyez pas la bascule pour activer les journaux du tenant pour Risk Assessment, vous devrez peut-être passer à un forfait supérieur.
  3. Dans la section Response, choisissez une réponse de détection de bot.
    Dashboard - Attack Protection - Bot Detection
    Lorsque vous utilisez Auth Challenge, la bascule Fail open est désactivée par défaut. Si vous activez la bascule Fail Open :
    • Lorsque le service Bot Detection est inaccessible, Auth0 priorise le processus d’authentification et poursuit sans challenge CAPTCHA. Les utilisateurs finaux ne voient aucun message d’erreur et peuvent quand même se connecter ou s’inscrire.
    • Lorsque le service Bot Detection est accessible, le processus d’authentification se poursuit avec un challenge CAPTCHA.
    Auth Challenge est la réponse de détection de bot par défaut; elle offre une expérience Web sans CAPTCHA, avec une meilleure protection de la vie privée et une meilleure expérience utilisateur.Comme indiqué dans le Dashboard, cette expérience de connexion nécessite Javascript; si votre expérience de connexion doit fonctionner sans Javascript, sélectionnez Simple CAPTCHA.
  4. Sélectionnez à quel moment vous souhaitez exiger un CAPTCHA pour les flux de mot de passe, les flux sans mot de passe et les flux de réinitialisation de mot de passe.
    • Never : N’exigez jamais de vos utilisateurs qu’ils remplissent un CAPTCHA pour se connecter.
    • When Risky : Exigez de vos utilisateurs qu’ils remplissent un CAPTCHA uniquement si la connexion correspond à votre paramètre Bot Detection Level.
    • Always : Exigez toujours de vos utilisateurs qu’ils remplissent un CAPTCHA pour se connecter.
  5. Si vous choisissez When Risky ou Always, le champ CAPTCHA Providers apparaîtra dans la section Response. Sélectionnez Auth Challenge (fourni par Auth0), Simple CAPTCHA (fourni par Auth0) ou l’une des intégrations de fournisseur CAPTCHA tiers prises en charge (configuration et enregistrement externes requis).
    • Si vous choisissez Auth Challenge ou Simple CAPTCHA, c’est tout. Si votre expérience de connexion ne prend pas en charge JavaScript, vous devez sélectionner Simple CAPTCHA.
    • Si vous choisissez l’une de nos intégrations de fournisseur CAPTCHA tiers, saisissez les détails de configuration du fournisseur. Pour en savoir plus, consultez Configure intégration de fournisseur CAPTCHA tiers.
    • Si vous choisissez Simple CAPTCHA, l’image CAPTCHA n’est pas lisible pour les lecteurs d’écran.
  6. Si vous choisissez When Risky, le champ Bot Detection Level apparaîtra dans la section Response. Sélectionnez le niveau de sécurité le mieux adapté à votre cas d’utilisation. Pour en savoir plus, consultez Configure Bot Detection Level.
  7. Sélectionnez Save.

Configurer le niveau de Bot Detection

Configurez le paramètre Bot Detection Level selon votre tolérance au risque et les besoins de votre entreprise. Trois options sont offertes :
  1. Faible : Déclenche un CAPTCHA lorsqu’il y a une forte probabilité d’activité de bot, tout en offrant une expérience relativement fluide aux utilisateurs légitimes.
  2. Moyen : Par défaut. Déclenche un CAPTCHA lorsqu’il y a une probabilité modérée d’activité de bot, afin d’offrir un bon équilibre entre la sécurité et l’expérience des utilisateurs légitimes.
  3. Élevé : Déclenche un CAPTCHA lorsqu’il y a une faible probabilité d’activité de bot, pour offrir davantage de sécurité, mais avec un risque accru de friction pour les utilisateurs légitimes.
Auth0 Dashboard > Sécurité > Attack Protection pour accéder à cette bascule

Permettre aux adresses IP de confiance de contourner Bot Detection

Vous pouvez autoriser jusqu’à 100 adresses IP distinctes ou plages CIDR (IPv4 ou IPv6) à contourner Bot Detection en les ajoutant au champ IP AllowList. Auth0 ne bloque pas les adresses IP ou les plages CIDR figurant dans cette liste et n’envoie pas d’alertes à leur sujet.
  1. Accédez à Dashboard > Sécurité > Attack Protection, puis sélectionnez Bot Detection.
  2. Dans le champ IP AllowList, saisissez les adresses IP ou les plages CIDR que vous voulez autoriser à contourner Bot Detection. Séparez plusieurs adresses ou plages par des virgules.

Configurer le modèle de détection des inscriptions pour la Custom Login Page et l’expérience Classic Login

Auth0 propose un modèle de détection des inscriptions par apprentissage automatique, distinct du modèle de connexion, qui permet de contrer différents types d’attaques en analysant des signaux propres à ce contexte. Ce modèle permet à CAPTCHA de se comporter différemment selon les flux d’inscription et de connexion afin d’offrir une meilleure protection contre les attaques d’inscription et de tirer parti des plus récentes avancées en matière de sécurité.
Assurez-vous que toutes les applications utilisant Auth0.js et/ou Lock utilisent la ou les versions les plus récentes de la bibliothèque avant d’activer ce modèle :
  • Auth0.js: 9.28.0+
  • Lock: 13.0+
Si vous activez ce modèle alors que vous utilisez une bibliothèque obsolète, votre application pourrait afficher des erreurs.
Vous pouvez configurer le modèle de détection que Bot Detection utilise pour les flux d’inscription lorsque vous utilisez une Custom Login Page ou l’expérience Classic Login dans le .
  1. Accédez à Dashboard > Sécurité > Attack Protection, puis sélectionnez Bot Detection.
  2. Repérez la section Modèles de détection.
  3. Activez la bascule pour Modèles de détection des inscriptions pour les pages de connexion personnalisées et Classic.

Restrictions et limitations

Limites des flux

Bot Detection fonctionne pour les applications Web et mobiles qui utilisent Auth0 Universal Login. Pour les applications qui n’utilisent pas , les niveaux de prise en charge sont limités, en particulier pour les flux qui ne peuvent pas prendre en charge une vérification CAPTCHA ou reCAPTCHA. Assurez-vous que toutes vos expériences de connexion sont prises en charge avant d’activer Bot Detection, sans quoi vous pourriez introduire des erreurs dans votre application.

Limitations des types de connexion

Selon les types de connexions que vous utilisez, Bot Detection comporte les limitations suivantes.

Soutien pour les pages de connexion personnalisées

Si vous créez une page de connexion personnalisée à l’aide d’Auth0.js, vous pouvez activer Bot Detection pour afficher une étape CAPTCHA lorsqu’Auth0 détermine qu’une requête de connexion présente un risque élevé. Le code de votre formulaire de connexion personnalisé doit gérer les cas où l’utilisateur est invité à passer une étape CAPTCHA. Pour en savoir plus, consultez Add Bot Detection to Custom Login Pages.

Soutien des applications natives

Si vous développez des applications natives à l’aide d’un SDK Auth0 pour le flux de connexion, vous pouvez activer Bot Detection afin d’afficher une étape CAPTCHA lorsque Auth0 détermine qu’une requête de connexion présente un risque élevé. Le code de votre formulaire de connexion personnalisé doit gérer les cas où l’utilisateur doit franchir une étape CAPTCHA. Pour en savoir plus, consultez Ajouter Bot Detection aux applications natives.

En savoir plus