> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Comprenez pourquoi un utilisateur reçoit un courriel de mot de passe compromis et obtenez des conseils généraux sur la sécurité du Web.

# Breached Password Detection

<Warning>
  Ces documents et les recommandations qu’ils contiennent ne constituent pas des conseils juridiques, en matière de protection de la vie privée, de sécurité, de conformité ou d’affaires. Ils sont fournis uniquement à des fins d’information générale et peuvent ne pas refléter les plus récents développements en matière de sécurité, de protection de la vie privée et de droit, ni l’ensemble des questions pertinentes. Il vous incombe d’obtenir des conseils juridiques, en matière de sécurité, de protection de la vie privée, de conformité ou d’affaires auprès de votre propre avocat ou d’un autre conseiller professionnel, et vous ne devriez pas vous fier aux recommandations contenues dans les présentes. Okta n’est pas responsable envers vous des pertes ou dommages pouvant découler de votre mise en œuvre de toute recommandation contenue dans ces documents. Okta ne fait aucune déclaration, garantie ni autre assurance concernant le contenu de ces documents. Des renseignements sur les garanties contractuelles d’Okta envers ses clients se trouvent à [okta.com/agreements](http://okta.com/agreements).
</Warning>

<Tooltip tip="Breached Password Detection : forme de protection contre les attaques dans laquelle Auth0 avise vos utilisateurs s’ils utilisent une combinaison nom d’utilisateur/mot de passe qui a été compromise lors d’une fuite de données sur un site Web ou dans une application tiers." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Breached+password+detection">Détection de mot de passe compromis</Tooltip> protège vos applications contre les <Tooltip tip="Breached Password Detection : forme de protection contre les attaques dans laquelle Auth0 avise vos utilisateurs s’ils utilisent une combinaison nom d’utilisateur/mot de passe qui a été compromise lors d’une fuite de données sur un site Web ou dans une application tiers." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=bad+actors">acteurs malveillants</Tooltip> qui s’inscrivent ou se connectent à l’aide d’identifiants volés. Auth0 peut à la fois aviser les utilisateurs et bloquer les comptes à risque.

Auth0 surveille les failles de sécurité importantes qui touchent les grands sites tiers. Si Auth0 détermine que les identifiants de l’un de vos utilisateurs ont été compromis, la fonctionnalité de sécurité de détection de mot de passe compromis se déclenche. En réponse, Auth0 peut :

* Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. La combinaison nom d’utilisateur/mot de passe est alors entièrement bloquée.
* Empêcher quiconque de se connecter avec des identifiants volés. Le compte est alors entièrement bloqué, ce qui empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
* Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion se produit. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez [Customize Blocked Account Emails](/docs/fr-ca/customize/email/customize-blocked-account-emails).

<div id="detect-breaches-faster-with-credential-guard">
  ## Détectez plus rapidement les fuites avec Credential Guard
</div>

La détection des mots de passe compromis repose sur des données de fuite rendues publiques. Credential Guard est un service Auth0 additionnel que vous pouvez ajouter à la détection des mots de passe compromis. Il repère les fuites afin de permettre une notification plus rapide des identifiants compromis.

|                                     | Protection contre les mots de passe compromis                                                                                            | Credential Guard                                                                                                                                            |
| ----------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Forfaits inclus**                 | B2B / B2C Professional et Enterprise                                                                                                     | Fait partie du module complémentaire Attack Protection du forfait Enterprise                                                                                |
| **Méthode de collecte des données** | Des analyseurs et robots d’exploration Web recherchent des identifiants d’utilisateur dans les atteintes à la sécurité rendues publiques | Une équipe de sécurité spécialisée infiltre des communautés criminelles et obtient l’accès à des données de fuite qui ne seraient pas accessibles autrement |
| **Délai de détection typique**      | Jusqu’à 7 à 13 mois                                                                                                                      | 12 à 36 heures                                                                                                                                              |
| **Couverture**                      | Anglais seulement                                                                                                                        | Plus de 200 pays et territoires                                                                                                                             |

Pour ajouter Credential Guard à votre entente Auth0, [communiquez avec nous](https://auth0.com/get-started?place=header\&type=button\&text=talk%20to%20sales).

<div id="configure-breached-password-detection">
  ## Configurer la détection des mots de passe compromis
</div>

Une fois activée, vous pouvez personnaliser les préférences de détection des mots de passe compromis, comme la méthode de détection, les scénarios de réponse et les notifications.

1. Accédez à [Dashboard > Sécurité > Attack Protection](https://manage.auth0.com/#/security/attack-protection), puis sélectionnez **Breached Password Detection**.

   <Frame>
     <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=c16a6dc9688ca8531f10c1d56b2cc482" alt="La bascule permettant d’activer la détection des mots de passe compromis dans Auth0" width="1031" height="159" data-path="docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png" />
   </Frame>
2. Pour activer la détection des mots de passe compromis, activez le commutateur dans le coin supérieur droit de la page.

   <Frame>
     <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=2259462a54209ae379bc466d6ee422a7" alt="Configurer la détection des mots de passe compromis dans Auth0" width="1093" height="330" data-path="docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png" />
   </Frame>

   <Warning>
     Si vous activez des fonctionnalités d’Attack Protection sans activer de paramètres de réponse, le mode de surveillance est activé et consigne seulement les événements connexes dans le journal de votre tenant. Pour en savoir plus, consultez [View Attack Protection Log Events](/docs/fr-ca/secure/attack-protection/view-attack-protection-events).
   </Warning>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Si vous ne voyez pas la bascule permettant d’activer les journaux du tenant pour Risk Assessment, vous devrez peut-être [passer à un plan supérieur](https://manage.auth0.com/#/tenant/billing/subscription).
   </Callout>

<div id="configure-detection-method">
  ### Configurer la méthode de détection
</div>

Selon les fonctionnalités comprises dans votre plan, vous pouvez configurer la méthode de détection utilisée pour repérer les identifiants compromis.

1. Accédez à [Dashboard > Sécurité > Protection contre les attaques](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Détection des mots de passe compromis**.
2. Dans la section **Détection**, repérez **Méthode de détection des mots de passe compromis**.
3. Si votre entente avec Auth0 comprend Credential Guard, sélectionnez **Dès que possible en fonction des données reçues du dark web, avec Credential Guard**.
4. Sinon, laissez l’option **Lorsque les données de brèche sont publiées** sélectionnée.
5. Sélectionnez **Enregistrer** pour appliquer les modifications.

<div id="configure-response-scenarios">
  ### Configurer les scénarios de réponse
</div>

Vous pouvez configurer la façon dont Auth0 réagit dans différents scénarios lorsque des utilisateurs peuvent fournir des identifiants compromis.

1. Accédez à [Dashboard > Sécurité > Protection contre les attaques](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Détection des mots de passe compromis**.
2. Repérez la section **Réponse**.

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=3a06f72c991fd126441b2259c24a6d03" alt="" width="1006" height="468" data-path="docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png" />
   </Frame>
3. Activez la bascule **Bloquer les identifiants compromis pour les nouveaux comptes** afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
4. Activez la bascule **Bloquer les comptes d’utilisateur compromis** afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
5. Activez la bascule **Bloquer l’utilisation d’identifiants compromis lors de la réinitialisation du mot de passe** afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.

<Warning>
  Si vous utilisez Lock, notre widget d’interface utilisateur pour authentifier les utilisateurs, avec l’expérience Classic Login, vous devez le mettre à jour vers la version 11.33.3 ou une version ultérieure pour utiliser la détection des mots de passe compromis pour les nouveaux comptes. Pour en savoir plus sur Lock, consultez la [bibliothèque Lock](/docs/fr-ca/libraries#lock). Si vous utilisez un Auth0 SDK, vous devez le mettre à jour vers la version la plus récente pour utiliser la détection des mots de passe compromis pour les nouveaux comptes.
</Warning>

<div id="configure-notifications">
  ### Configurer les notifications
</div>

Vous pouvez configurer la façon dont Auth0 informe les utilisateurs et les administrateurs de l’utilisation d’identifiants compromis.

1. Accédez à [Dashboard > Sécurité > Attack Protection](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Breached Password Detection**.
2. Repérez la section **Notifications**.
3. Activez la bascule **Send notifications to users with compromised credentials** pour envoyer un courriel à un utilisateur lorsqu’Auth0 détecte que ses identifiants pourraient avoir été compromis.
4. Activez la bascule **Compromised user accounts** pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
5. Activez la bascule **Compromised user accounts** pour envoyer un courriel aux administrateurs lorsqu’un utilisateur ouvre une session avec des identifiants compromis.
6. Choisissez la fréquence des notifications : **Immédiatement**, **Chaque jour**, **Chaque semaine** ou **Chaque mois**.

   <Warning>
     Si vous choisissez **Chaque jour**, **Chaque semaine** ou **Chaque mois**, votre notification inclura le nombre d’incidents visant votre application. Si vous choisissez **Immédiatement**, votre notification inclura le compte d’utilisateur qui tente de compromettre votre application.
   </Warning>
7. Sélectionnez **Save**.

<div id="throttling-behavior">
  ### Comportement de la limitation
</div>

Pour éviter la surcharge de notifications et un trop grand nombre d’événements consignés, Auth0 applique une limitation aux notifications et aux journaux de détection des mots de passe compromis. Lorsqu’un mot de passe compromis est détecté, Auth0 prend les mesures suivantes :

1. **Bloquer les comptes d’utilisateur compromis** : Aucune limitation n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un mot de passe compromis est détecté.
2. **Envoyer des notifications aux utilisateurs** : Limité à une fois par heure par utilisateur.
3. **Envoyer des notifications aux administrateurs de tenant** : Limité à une fois par heure par adresse IP.
4. **Consigner les événements `pwd_leak`** : Limité à une fois par heure par adresse IP.

<Callout icon="lightbulb" color="#0EA5E9" iconType="solid">
  Si vous ne recevez pas les notifications par courriel attendues ou ne voyez pas d’événements `pwd_leak` dans les journaux de votre tenant, vérifiez si la détection a eu lieu pendant la période de limitation. Durant cette période, les notifications et les événements consignés ne sont pas générés, ce qui est normal. Toutefois, le blocage des comptes d’utilisateur a toujours lieu, peu importe la limitation.
</Callout>

<div id="customize-email-notifications-to-users">
  #### Personnaliser les notifications par courriel envoyées aux utilisateurs
</div>

Vous pouvez configurer la notification qu’Auth0 envoie à vos utilisateurs lorsque des identifiants compromis sont utilisés pour se connecter.

1. Accédez à [Dashboard > Branding > Email Templates](https://manage.auth0.com/#/templates).
2. Dans le menu déroulant **Template**, sélectionnez **Password Breach Alert**.
3. Mettez à jour le modèle en conséquence. Vous pouvez utiliser n’importe laquelle des [variables communes](/docs/fr-ca/customize/email/email-templates#common-variables) offertes pour personnaliser le message.

<div id="verify-detection-configuration">
  ## Vérifier la configuration de détection
</div>

Vous pouvez vérifier votre configuration en testant les flux d’inscription et de connexion à l’aide d’un mot de passe compromis fourni par Auth0.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Tout mot de passe commençant par `AUTH0-TEST-` déclenche la Détection de mots de passe compromis à des fins de test.
</Callout>

<div id="signup-flow">
  ### Flux d’inscription
</div>

Vérifiez l’expérience d’inscription d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :

1. Parcourez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`) ou avec tout mot de passe commençant par `AUTH0-TEST-`.
2. Si **Bloquer les identifiants compromis pour les nouveaux comptes** est activé, vous recevrez un message d’erreur vous empêchant d’utiliser le mot de passe compromis.
3. Accédez à [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs).
4. Recherchez `type: "signup_pwd_leak"` dans les logs pour vérifier qu’Auth0 a bloqué l’inscription.

<div id="login-flow">
  ### Flux de connexion
</div>

Vérifiez l’expérience de connexion d’un utilisateur lorsqu’Auth0 détecte un breached password :

1. Créez un utilisateur de test dans [Dashboard > User Management > User](https://manage.auth0.com/#/users), puis attribuez-lui un mot de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`) ou tout mot de passe commençant par `AUTH0-TEST-`.
2. Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
3. Si **Block compromised user accounts** est activé, l’utilisateur recevra un message d’erreur l’empêchant de se connecter et lui indiquant de réinitialiser son mot de passe.
4. Accédez à [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs).
5. Recherchez `type: "pwd_leak"` dans les logs pour vérifier qu’Auth0 a bloqué la connexion.
6. Accédez à [Dashboard > User Management > User](https://manage.auth0.com/#/users) pour supprimer l’utilisateur de test.

<div id="reset-flow">
  ### Flux de réinitialisation
</div>

Vérifiez l’expérience de réinitialisation du mot de passe d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :

1. Créez un utilisateur test dans [Dashboard > User Management > User](https://manage.auth0.com/#/users).
2. Suivez votre processus de réinitialisation du mot de passe et soumettez l’un des mots de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`), ou tout mot de passe commençant par `AUTH0-TEST-`.
3. Si **Block compromised user accounts** est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
4. Accédez à [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs).
5. Recherchez dans les logs `type: “reset_pwd_leak"` pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe.
6. Accédez à [Dashboard > User Management > User](https://manage.auth0.com/#/users) pour supprimer l’utilisateur test.

<div id="learn-more">
  ## En savoir plus
</div>

* [Bot Detection](/docs/fr-ca/secure/attack-protection/bot-detection)
* [Protection contre les attaques par force brute](/docs/fr-ca/secure/attack-protection/brute-force-protection)
* [Limitation du débit des adresses IP suspectes](/docs/fr-ca/secure/attack-protection/suspicious-ip-throttling)
* [Afficher les événements du journal de la protection contre les attaques](/docs/fr-ca/secure/attack-protection/view-attack-protection-events)
* [Personnaliser les courriels relatifs aux comptes bloqués](/docs/fr-ca/customize/email/customize-blocked-account-emails)
