Skip to main content
Conformément à l’article 32 du RGPD, vous devez mettre en œuvre des mesures de sécurité appropriées afin d’assurer un niveau de sécurité adapté au risque, notamment (sans toutefois s’y limiter) :
  • Le chiffrement des données personnelles
  • La capacité d’assurer en permanence la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes et services de traitement
  • La capacité de rétablir rapidement la disponibilité des données personnelles ainsi que l’accès à celles-ci en cas d’incident physique ou technique
Plusieurs fonctionnalités d’Auth0 peuvent vous aider à y parvenir, comme le chiffrement du profil utilisateur, la , la , l’authentification renforcée et plus encore.
Le contenu de ces documents ne constitue pas un avis juridique et ne doit pas être considéré comme un substitut à des conseils juridiques. La responsabilité finale de comprendre le RGPD et de s’y conformer vous incombe, bien qu’Auth0 vous aide, dans la mesure du possible, à respecter les exigences du RGPD.

Chiffrer les renseignements du profil utilisateur

Vous pouvez chiffrer les renseignements sur l’utilisateur avant de les enregistrer dans le profil utilisateur. Vous pouvez utiliser le mécanisme de chiffrement de votre choix avant de stocker les données dans les champs de métadonnées. Lorsqu’un utilisateur saisit des renseignements sensibles, appelez l’endpoint Update a User.

Activer la protection contre les attaques par force brute

Le bouclier de protection contre les attaques par force brute d’Auth0 est activé par défaut pour empêcher les tentatives malveillantes d’accéder à votre application. Il existe deux types de déclencheurs pour ce bouclier :
  • 10 tentatives de connexion infructueuses consécutives pour le même utilisateur à partir de la même adresse IP
  • 100 tentatives de connexion infructueuses à partir de la même adresse IP en 24 heures ou 50 tentatives d’inscription par minute à partir de la même adresse IP
Par exemple, si un utilisateur avec user_id1 se connecte à partir de IP1 et échoue 10 fois de suite, sa tentative de connexion à partir de cette IP1 sera bloquée. Un autre utilisateur, user_id2, qui se connecte à partir de IP1 ne sera pas bloqué. Chaque fois qu’Auth0 détecte 10 tentatives de connexion infructueuses sur un même compte à partir de la même adresse IP, nous allons :
  • Envoyer un courriel de notification à l’utilisateur.
  • Bloquer l’adresse IP suspecte pour cet utilisateur.
Chaque fois qu’Auth0 détecte 100 tentatives de connexion infructueuses en 24 heures ou 50 tentatives d’inscription à partir de la même adresse IP, nous allons :
  • Aviser le ou les administrateurs du Dashboard.
  • Bloquer les adresses suspectes pendant 15 minutes.
Vous pouvez activer la protection contre les attaques par force brute, configurer les mesures à prendre et personnaliser le courriel envoyé pour un compte bloqué à l’aide du Dashboard.

Activer la détection des mots de passe compromis

La détection des mots de passe compromis vous aide à repérer les identifiants d’utilisateur qui pourraient avoir été compromis lors d’une fuite de données rendue publique. Auth0 surveille les brèches de sécurité importantes qui touchent de grands sites tiers. Si les identifiants de l’un de vos utilisateurs figurent dans une brèche de sécurité publique, vous pouvez prendre les mesures suivantes :
  • Envoyer un courriel à l’utilisateur concerné
  • Envoyer immédiatement un courriel aux propriétaires du Dashboard et/ou recevoir un résumé quotidien, hebdomadaire ou mensuel
  • Bloquer les tentatives de connexion pour les comptes d’utilisateur soupçonnés d’utiliser cette combinaison de nom d’utilisateur et mot de passe. Ce blocage reste en place jusqu’à ce que l’utilisateur change son mot de passe
Vous pouvez activer la détection des mots de passe compromis et configurer les actions que vous souhaitez entreprendre à l’aide du Dashboard.

Renforcez votre sécurité avec l’authentification multifacteur

Avec l’ (MFA), vous pouvez ajouter une couche de sécurité supplémentaire à vos applications. Il s’agit d’une méthode de vérification de l’identité d’un utilisateur qui consiste à lui demander de fournir plus d’un élément d’identification. Nous prenons en charge l’authentification multifacteur au moyen de notifications push, de SMS, de services d’authentification par mot de passe à usage unique et de fournisseurs personnalisés. Vous pouvez activer la MFA pour des utilisateurs précis ou des actions précises (par exemple, des écrans donnant accès à des données sensibles). Vous pouvez aussi définir les conditions qui déclencheront des vérifications d’authentification supplémentaires, comme des changements d’emplacement géographique ou des connexions à partir d’appareils non reconnus.

Aidez vos utilisateurs à choisir de meilleurs mots de passe

Vous pouvez personnaliser le niveau de complexité des mots de passe pour les nouvelles inscriptions. Par exemple, vous pouvez exiger un mot de passe d’au moins 10 caractères comprenant au moins une lettre majuscule, un chiffre et un caractère spécial. Vous pouvez aussi empêcher la réutilisation d’anciens mots de passe à l’aide de notre fonctionnalité Password History et éviter que les utilisateurs choisissent des mots de passe courants grâce à notre fonctionnalité Password Dictionary. Ces trois fonctionnalités peuvent être configurées dans le Dashboard.

Authentification renforcée

Avec l’authentification renforcée, les applications peuvent demander aux utilisateurs de s’authentifier au moyen d’un mécanisme d’authentification plus robuste pour accéder à des ressources sensibles. Par exemple, vous pouvez avoir une application bancaire qui n’exige pas l’authentification multifacteur (MFA) pour consulter les renseignements de base d’un compte, mais lorsque les utilisateurs essaient de transférer de l’argent d’un compte à un autre, ils doivent alors s’authentifier à l’aide d’un facteur supplémentaire (par exemple, un code envoyé par SMS). Vous pouvez vérifier si un utilisateur s’est connecté avec MFA en examinant le contenu de son ou de son . Vous pouvez ensuite configurer votre application pour rejeter l’accès aux ressources sensibles si le jeton indique que l’utilisateur ne s’est pas connecté avec MFA.

Disponibilité et résilience

Auth0 est conçu et exploité comme un service infonuagique multilocataire, évolutif et hautement disponible. Notre service est très résilient face à la défaillance de n’importe lequel de ses composants, car nous mettons en place des composants redondants à tous les niveaux. Nous détectons aussi rapidement les défaillances, et notre basculement s’effectue très vite. Pour en savoir plus sur l’architecture d’Auth0, consultez Availability & Trust.

En savoir plus