Consulter les journaux Auth0
- Connectez-vous à l’Auth0 Dashboard
- La page Journal se trouve sous Monitoring dans le menu de gauche.
- Sur la page Journal, vous verrez une barre de recherche, un filtre et un sélecteur de date.

Structure des logs
Exemple d’événement de journal pour un échec de connexion
Indicateurs d’une attaque
-
Nombre élevé d’échecs de connexion avec des noms d’utilisateur invalides ou de tentatives de connexion visant des utilisateurs inexistants.
type:"fu"description:"missing username parameter"description:"Wrong email or password"
-
Grand nombre de comptes atteignant la limite de tentatives de connexion échouées.
type:"limit_wc"
-
Nombre élevé de tentatives de connexion avec un mot de passe compromis.
type:"pwd_leak"
La page Syntaxe des requêtes de recherche dans le journal fournit des détails sur la syntaxe des requêtes de log d’Auth0 et inclut d’autres exemples de requêtes.
Identifier les comptes d’utilisateur compromis
-
des événements de connexion réussis provenant d’une adresse IP suspecte :
type:"s" AND ip:"99.xxx.xxx.xxx"
Vérifier l’activité d’un compte d’utilisateur compromis
- Recherchez d’autres événements de journal avec le même
user_id:user_id:"auth0|ABC123" - Vérifiez les champs
client_nameouclient_idde l’événement de journal pour voir à quelles applications l’accès a été effectué. Notez à quel moment l’accès a eu lieu. - Vérifiez s’il y a eu un accès administrateur ou des changements à la configuration d’Auth0
- Recherchez des requêtes récentes vers la :
type:"sapi"
Supprimer ou bloquer des utilisateurs depuis le dashboard
- Accédez à Dashboard > User Management > Users.
- Recherchez l’utilisateur à supprimer ou à bloquer.
- Cliquez sur le bouton ”…” tout à droite de l’utilisateur.
- Sélectionnez Block ou Delete, puis confirmez.