Skip to main content
Si vous avez un abonnement Auth0 payant, vous pouvez effectuer, avec autorisation préalable, un test de sécurité de votre application qui implique l’infrastructure d’Auth0 (p. ex. your-tenant.auth0.com).

Soumettre une demande de test d’intrusion

Pour effectuer un test de sécurité, veuillez nous en aviser à l’avance par l’entremise du Centre de soutien Auth0. Auth0 exige un préavis d’au moins 7 jours avant la date de début prévue de votre test. Si le test est limité à votre infrastructure (c’est-à-dire qu’aucun test ne sera effectué sur les services Auth0), vous n’avez pas besoin d’en aviser Auth0.

Informations requises

Veuillez fournir les renseignements suivants dans le ticket de soutien lorsque vous demandez une autorisation pour effectuer des tests :
  • Les dates et heures exactes du test, ainsi que le fuseau horaire. Les tests ne sont pas autorisés pendant une période de gel des modifications. Pour en savoir plus, consultez la politique de tests d’intrusion relative au gel des modifications ci-dessous.
  • Portée et objectif du test
  • La ou les adresses IP d’où proviendra le test
  • Les outils dont l’utilisation est prévue
  • Nombre de requêtes par seconde (le test doit être conforme à la Politique sur les limites de débit)
  • Le ou les tenants Auth0 concernés
  • Deux personnes-ressources - numéro de téléphone et courriel - qui seront disponibles pendant toute la durée du test, au cas où nous aurions besoin de communiquer avec vous. Si nous avons des questions, nous ferons des efforts raisonnables pour vous joindre. Si nous ne parvenons pas à vous joindre, nous nous réservons le droit de prendre des mesures pour protéger le service, ce qui peut inclure la mise hors service ou le blocage de votre tenant et/ou de la source du trafic d’intrusion.

Politique relative au gel des modifications

Les tests d’intrusion ne sont pas permis pendant les périodes de gel des modifications.
Pour consulter les périodes de gel des modifications actuellement prévues, lisez la Politique relative au gel des modifications.

Exigences de test

Auth0 exige que :
  • Le test soit limité à votre tenant uniquement
  • Le nombre de requête par seconde du test ne dépasse pas les limites définies dans notre Politique sur les limites de débit
  • Vous signaliez toute constatation suspecte à l’équipe de Sécurité d’Auth0 pour explication ou discussion

Signalement des vulnérabilités repérées

Pour signaler une vulnérabilité repérée, veuillez consulter la politique de signalement des vulnérabilités.

Restrictions

  • Vous ne pouvez effectuer aucun test par déni de service (DoS) ni aucune attaque volumétrique non autorisée contre un tenant ou un espace. Consultez les tests de charge pour en savoir plus.
  • Vous ne pouvez effectuer aucun test d’intrusion ciblant notre Dashboard de gestion. Les API Management et Authentication sont autorisées.
  • Vous ne pouvez effectuer aucun test d’intrusion ciblant des tenants que nous n’avons pas approuvés.

Clients de Private Cloud

Les clients de Private Cloud doivent aussi demander l’autorisation d’effectuer un test d’intrusion auprès du Centre de soutien Auth0. Veuillez inclure les renseignements indiqués ci-dessus dans votre demande de soutien.

En savoir plus