> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment Auth0 détecte les attaques pour vous protéger contre les tentatives malveillantes d’accéder à votre application, vous avertir, ainsi que vos utilisateurs, de toute activité suspecte, et bloquer les tentatives de connexion ultérieures.

# Bot Detection

<Card title="Avant de commencer">
  Pour utiliser l’une des intégrations de fournisseurs CAPTCHA tiers prises en charge, vous avez besoin des détails de configuration du fournisseur. Pour en savoir plus, consultez [Configure third-party CAPTCHA provider integrations](/docs/fr-ca/secure/attack-protection/bot-detection/configure-captcha).
</Card>

<Tooltip tip="Bot Detection : forme de protection contre les attaques dans laquelle Auth0 bloque le trafic de bot suspect en activant un CAPTCHA pendant le processus de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Bot+Detection">Bot Detection</Tooltip> permet d’atténuer les attaques automatisées en détectant lorsqu’une requête provient probablement d’un bot. Ces types d’attaques sont parfois appelés attaques par bourrage d’identifiants ou attaques par validation de listes. Bot Detection offre une protection contre certaines attaques et ajoute très peu de friction pour les utilisateurs légitimes. Auth Challenge est notre réponse de détection de bot par défaut et offre une vérification de l’utilisateur sans CAPTCHA.

Pour en savoir plus, consultez [Credential Stuffing Attacks: What Are They and How to Combat Them](https://auth0.com/resources/whitepapers/credential-stuffing-attacks).

Auth0 utilise une grande quantité de données et des modèles statistiques pour repérer les tendances qui indiquent quand des pics de trafic de connexion, d’inscription ou de réinitialisation de mot de passe proviennent probablement d’un bot ou d’un script. Les utilisateurs qui tentent de se connecter, de créer un compte ou de réinitialiser leur mot de passe à partir d’adresses IP présentant une forte probabilité d’être associées à une attaque par bourrage d’identifiants doivent effectuer une étape de vérification supplémentaire. Ces mécanismes détectent le trafic lié à ces attaques sans imposer de friction inutile aux utilisateurs légitimes.

<div id="configure-bot-detection">
  ## Configurer Bot Detection
</div>

Lorsqu’elle est activée, vous pouvez personnaliser les préférences de Bot Detection, comme le modèle de détection et les actions de réponse, qui s’appliquent à toutes les connexions de votre tenant.

Si vous ne configurez pas d’actions de **Response** alors que Bot Detection est activé, Bot Detection fonctionne en mode [Monitoring](/docs/fr-ca/secure/attack-protection#monitoring). Le mode Monitoring consigne les événements pertinents, y compris les détails de Risk Assessment, dans les journaux de votre tenant à des fins de consultation. Pour en savoir plus, consultez [View Attack Protection Log Events](/docs/fr-ca/secure/attack-protection/view-attack-protection-events).

Vous pouvez activer les journaux du tenant pour Risk Assessment dans l’[Auth0 Dashboard](https://manage.auth0.com/#).

1. Accédez à [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Bot Detection**.
2. Dans la section **Detection**, activez la bascule.

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=19d826a7aefe05133390f5b547d2573f" alt="Section Detection de l’écran Attack Protection" width="2122" height="1192" data-path="docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png" />
   </Frame>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Si vous ne voyez pas la bascule pour activer les journaux du tenant pour Risk Assessment, vous devrez peut-être [passer à un forfait supérieur](https://manage.auth0.com/#/tenant/billing/subscription).
   </Callout>
3. Dans la section **Response**, choisissez une réponse de détection de bot.

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=c9eebb429fe9eb1f3aa11ac65e074d77" alt="Dashboard - Attack Protection - Bot Detection" width="1200" height="1002" data-path="docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png" />
   </Frame>

   Lorsque vous utilisez Auth Challenge, la bascule **Fail open** est désactivée par défaut.

   Si vous activez la bascule **Fail Open** :

   * Lorsque le service Bot Detection est inaccessible, Auth0 priorise le processus d’authentification et poursuit sans challenge CAPTCHA. Les utilisateurs finaux ne voient aucun message d’erreur et peuvent quand même se connecter ou s’inscrire.
   * Lorsque le service Bot Detection est accessible, le processus d’authentification se poursuit avec un challenge CAPTCHA.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Auth Challenge est la réponse de détection de bot par défaut; elle offre une expérience Web sans CAPTCHA, avec une meilleure protection de la vie privée et une meilleure expérience utilisateur.

     Comme indiqué dans le Dashboard, cette expérience de connexion nécessite Javascript; si votre expérience de connexion doit fonctionner sans Javascript, sélectionnez Simple CAPTCHA.
   </Callout>
4. Sélectionnez à quel moment vous souhaitez exiger un CAPTCHA pour les flux de mot de passe, les flux sans mot de passe et les flux de réinitialisation de mot de passe.

   * **Never** : N’exigez jamais de vos utilisateurs qu’ils remplissent un CAPTCHA pour se connecter.
   * **When Risky** : Exigez de vos utilisateurs qu’ils remplissent un CAPTCHA uniquement si la connexion correspond à votre paramètre **Bot Detection Level**.
   * **Always** : Exigez toujours de vos utilisateurs qu’ils remplissent un CAPTCHA pour se connecter.
5. Si vous choisissez **When Risky** ou **Always**, le champ **CAPTCHA Providers** apparaîtra dans la section **Response**. Sélectionnez **Auth Challenge** (fourni par Auth0), **Simple CAPTCHA** (fourni par Auth0) ou l’une des intégrations de fournisseur CAPTCHA tiers prises en charge (configuration et enregistrement externes requis).

   * Si vous choisissez **Auth Challenge** ou **Simple CAPTCHA**, c’est tout. Si votre expérience de connexion ne prend pas en charge JavaScript, vous devez sélectionner **Simple CAPTCHA**.
   * Si vous choisissez l’une de nos intégrations de fournisseur CAPTCHA tiers, saisissez les détails de configuration du fournisseur. Pour en savoir plus, consultez [Configure intégration de fournisseur CAPTCHA tiers](/docs/fr-ca/secure/attack-protection/bot-detection/configure-captcha).
   * Si vous choisissez **Simple CAPTCHA,** l’image CAPTCHA n’est pas lisible pour les lecteurs d’écran.
6. Si vous choisissez **When Risky**, le champ **Bot Detection Level** apparaîtra dans la section **Response**. Sélectionnez le niveau de sécurité le mieux adapté à votre cas d’utilisation. Pour en savoir plus, consultez [Configure Bot Detection Level](/docs/fr-ca/secure/attack-protection/bot-detection#configure-bot-detection-level).
7. Sélectionnez **Save**.

<div id="configure-bot-detection-level">
  ## Configurer le niveau de Bot Detection
</div>

Configurez le paramètre **Bot Detection Level** selon votre tolérance au risque et les besoins de votre entreprise.

Trois options sont offertes :

1. **Faible** : Déclenche un CAPTCHA lorsqu’il y a une forte probabilité d’activité de bot, tout en offrant une expérience relativement fluide aux utilisateurs légitimes.
2. **Moyen** : Par défaut. Déclenche un CAPTCHA lorsqu’il y a une probabilité modérée d’activité de bot, afin d’offrir un bon équilibre entre la sécurité et l’expérience des utilisateurs légitimes.
3. **Élevé** : Déclenche un CAPTCHA lorsqu’il y a une faible probabilité d’activité de bot, pour offrir davantage de sécurité, mais avec un risque accru de friction pour les utilisateurs légitimes.

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=617b8bd6620ba9d06351a2e8cceb71b7" alt="Auth0 Dashboard > Sécurité > Attack Protection pour accéder à cette bascule" data-og-width="609" width="609" data-og-height="905" height="905" data-path="docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png" data-optimize="true" data-opv="3" srcset="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=280&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=c76d1fb20cd104e07c42ae52a125f2c2 280w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=560&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=8cdff6881c6b5547ac89604a738aded8 560w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=840&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=a12153da7075c1e54371c203be2658b4 840w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1100&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=9c5dae739e017cd1071f9976a9103bdd 1100w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1650&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=0b62ec05b786969a3a6a881f9b25f311 1650w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=2500&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=50cbb2f21dbb311111178b89b7a357d3 2500w" />
</Frame>

<div id="allow-trusted-ip-addresses-to-bypass-bot-detection">
  ## Permettre aux adresses IP de confiance de contourner Bot Detection
</div>

Vous pouvez autoriser jusqu’à 100 adresses IP distinctes ou plages CIDR (IPv4 ou IPv6) à contourner Bot Detection en les ajoutant au champ **IP AllowList**. Auth0 ne bloque pas les adresses IP ou les plages CIDR figurant dans cette liste et n’envoie pas d’alertes à leur sujet.

1. Accédez à [Dashboard > Sécurité > Attack Protection](https://manage.auth0.com/#/security/attack-protection), puis sélectionnez **Bot Detection**.
2. Dans le champ **IP AllowList**, saisissez les adresses IP ou les plages CIDR que vous voulez autoriser à contourner Bot Detection. Séparez plusieurs adresses ou plages par des virgules.

<div id="configure-signup-detection-model-for-custom-login-page-and-classic-login-experience">
  ## Configurer le modèle de détection des inscriptions pour la Custom Login Page et l’expérience Classic Login
</div>

Auth0 propose un modèle de détection des inscriptions par apprentissage automatique, distinct du modèle de connexion, qui permet de contrer différents types d’attaques en analysant des signaux propres à ce contexte.

Ce modèle permet à CAPTCHA de se comporter différemment selon les flux d’inscription et de connexion afin d’offrir une meilleure protection contre les attaques d’inscription et de tirer parti des plus récentes avancées en matière de sécurité.

<Warning>
  Assurez-vous que toutes les applications utilisant [Auth0.js](https://github.com/auth0/auth0.js/) et/ou [Lock](https://github.com/auth0/lock) utilisent la ou les versions les plus récentes de la bibliothèque avant d’activer ce modèle :

  * **Auth0.js**: 9.28.0+
  * **Lock**: 13.0+

  Si vous activez ce modèle alors que vous utilisez une bibliothèque obsolète, votre application pourrait afficher des erreurs.
</Warning>

Vous pouvez configurer le modèle de détection que Bot Detection utilise pour les flux d’inscription lorsque vous utilisez une [Custom Login Page](/docs/fr-ca/customize/login-pages) ou l’[expérience Classic Login](/docs/fr-ca/authenticate/login/auth0-universal-login/universal-login-vs-classic-login/classic-experience) dans le <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>.

1. Accédez à [Dashboard > Sécurité > Attack Protection](https://manage.auth0.com/#/security/attack-protection), puis sélectionnez **Bot Detection**.
2. Repérez la section **Modèles de détection**.
3. Activez la bascule pour **Modèles de détection des inscriptions pour les pages de connexion personnalisées et Classic**.

<div id="restrictions-and-limitations">
  ## Restrictions et limitations
</div>

<div id="flow-limitations">
  ### Limites des flux
</div>

Bot Detection fonctionne pour les applications Web et mobiles qui utilisent [Auth0 Universal Login](/docs/fr-ca/authenticate/login/auth0-universal-login). Pour les applications qui n’utilisent pas <Tooltip tip="Universal Login : votre application redirige vers Universal Login, hébergé sur l’Authorization Server d’Auth0, pour vérifier l’identité d’un utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Universal+Login">Universal Login</Tooltip>, les niveaux de prise en charge sont limités, en particulier pour les flux qui ne peuvent pas prendre en charge une vérification CAPTCHA ou reCAPTCHA.

Assurez-vous que toutes vos expériences de connexion sont prises en charge avant d’activer Bot Detection, sans quoi vous pourriez introduire des erreurs dans votre application.

| Flux                                                                                                                                              | Limitation                                                                                                                                                                                                                                                                                                          |
| ------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Universal Login                                                                                                                                   | Pris en charge par défaut.                                                                                                                                                                                                                                                                                          |
| Classic Login (sans personnalisations)                                                                                                            | Pris en charge par défaut.                                                                                                                                                                                                                                                                                          |
| Classic Login (Custom Login Page utilisant le modèle **Lock**)                                                                                    | Pris en charge si vous utilisez la version 12.4.0 ou ultérieure du SDK `lock.js`.                                                                                                                                                                                                                                   |
| Classic Login (Custom Login Page utilisant le modèle **Custom Login Form**)                                                                       | Pris en charge si vous utilisez la version 9.24 ou ultérieure du SDK `auth0.js` et adaptez votre code pour gérer une vérification CAPTCHA ou reCAPTCHA.                                                                                                                                                             |
| Applications natives                                                                                                                              | Pris en charge si vous utilisez l’un des SDKs suivants :<ul><li>`Auth0.swift` version 1.28.0+</li><li>`Auth0.Android` version 1.25.0+</li><li>`Lock.Swift` version 2.19.0+</li><li>`Lock.Android` version 2.22.0+</li></ul>                                                                                         |
| Applications Web ou natives utilisant Resource Owner Password Flow                                                                                | Pris en charge de façon limitée. Une réponse de Bot Detection, comme un CAPTCHA, exige un flux interactif et n’est donc pas prise en charge. Si l’erreur `requires_verification` est renvoyée par le SDK, vous devez déclencher un flux de connexion Web pour que l’utilisateur puisse terminer l’authentification. |
| Flux non hébergés par Auth0 utilisant le SDK `lock.js` ou `auth0.js` et effectuant une authentification cross-origin (endpoint `co/authenticate`) | Non pris en charge.                                                                                                                                                                                                                                                                                                 |

<div id="connection-type-limitations">
  ### Limitations des types de connexion
</div>

Selon les types de connexions que vous utilisez, Bot Detection comporte les limitations suivantes.

| Type de connexion             | Limitation                                                                                                                                 |
| ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| Base de données               | Pris en charge si la connexion se fait au moyen d’un flux de connexion compatible, comme indiqué dans le tableau des limitations des flux. |
| Base de données personnalisée | Pris en charge si la connexion se fait au moyen d’un flux de connexion compatible, comme indiqué dans le tableau des limitations des flux. |
| Active Directory/LDAP         | Pris en charge si la connexion se fait au moyen d’un flux de connexion compatible, comme indiqué dans le tableau des limitations des flux. |
| Enterprise                    | Non pris en charge.                                                                                                                        |
| Connexion sociale             | Non pris en charge.                                                                                                                        |
| Sans mot de passe             | Pris en charge si la connexion se fait au moyen d’un flux de connexion compatible, comme indiqué dans le tableau des limitations des flux. |

<div id="custom-login-page-support">
  ### Soutien pour les pages de connexion personnalisées
</div>

Si vous créez une page de connexion personnalisée à l’aide d’Auth0.js, vous pouvez activer Bot Detection pour afficher une étape CAPTCHA lorsqu’Auth0 détermine qu’une requête de connexion présente un risque élevé.

Le code de votre formulaire de connexion personnalisé doit gérer les cas où l’utilisateur est invité à passer une étape CAPTCHA. Pour en savoir plus, consultez [Add Bot Detection to Custom Login Pages](/docs/fr-ca/secure/attack-protection/bot-detection/bot-detection-custom-login-pages).

<div id="native-application-support">
  ### Soutien des applications natives
</div>

Si vous développez des applications natives à l’aide d’un SDK Auth0 pour le flux de connexion, vous pouvez activer Bot Detection afin d’afficher une étape CAPTCHA lorsque Auth0 détermine qu’une requête de connexion présente un risque élevé.

Le code de votre formulaire de connexion personnalisé doit gérer les cas où l’utilisateur doit franchir une étape CAPTCHA. Pour en savoir plus, consultez [Ajouter Bot Detection aux applications natives](/docs/fr-ca/secure/attack-protection/bot-detection/bot-detection-native-apps).

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer les intégrations de fournisseurs CAPTCHA tiers](/docs/fr-ca/secure/attack-protection/bot-detection/configure-captcha)
* [Ajouter Bot Detection aux pages de connexion personnalisées](/docs/fr-ca/secure/attack-protection/bot-detection/bot-detection-custom-login-pages)
* [Ajouter Bot Detection aux applications natives](/docs/fr-ca/secure/attack-protection/bot-detection/bot-detection-native-apps)
* [Détection des mots de passe compromis](/docs/fr-ca/secure/attack-protection/breached-password-detection)
* [Protection contre les attaques par force brute](/docs/fr-ca/secure/attack-protection/brute-force-protection)
* [Limitation du trafic provenant d’IP suspectes](/docs/fr-ca/secure/attack-protection/suspicious-ip-throttling)
