Protección contra ataques y API del lado del servidor
Configure la aplicación para que confíe en la dirección IP
- En Credenciales, seleccione un Método de autenticación distinto de
None. - En Configuración > Configuración avanzada, busque la pestaña OAuth y habilite Confiar en el encabezado IP del endpoint de token, lo que establecerá el encabezado
auth0-forwarded-forcomo fuente confiable de la dirección IP del usuario para la protección contra ataques de fuerza bruta. Esta configuración no estará disponible para aplicaciones no autenticadas.
Envíe la dirección IP del usuario desde su servidor
-
Cuando solicite tokens mediante el flujo de contraseña del propietario del recurso, incluya un encabezado
auth0-forwarded-forque contenga la dirección IP del usuario. Asegúrese de que la dirección IP que proporcione realmente pertenezca al usuario. - Especifique listas de IP permitidas que se ignorarán al activar la protección contra ataques de fuerza bruta y la limitación por IP sospechosa.
Listas de IP permitidas con protección contra ataques de fuerza bruta y limitación por IP sospechosa
Si su aplicación autenticada está configurada para enviar el encabezado
auth0-forwarded-for:- Solo la dirección IP incluida en el encabezado
auth0-forwarded-forse compara con las listas de IP permitidas para la protección contra ataques de fuerza bruta y la limitación por IP sospechosa. - La dirección IP del proxy se ignora para la protección contra ataques de fuerza bruta y la limitación por IP sospechosa, por lo que no es necesario agregarla a las listas de IP permitidas.
- Si determinados clientes que usan el proxy no deben estar sujetos a la protección contra ataques de fuerza bruta o a la limitación por IP sospechosa, agréguelos a las listas de IP permitidas.
auth0-forwarded-for solo se aceptará en llamadas autenticadas con el Secreto del cliente. Si su aplicación no está autenticada o no está configurada para enviar el encabezado auth0-forwarded-for:- La dirección IP de origen de cada solicitud se compara con las listas de IP permitidas para la protección contra ataques de fuerza bruta y la limitación por IP sospechosa.
- Si incluye la IP del proxy en la lista de IP permitidas, todo el tráfico que pase por el proxy quedará exento de la protección contra ataques de fuerza bruta y de la limitación por IP sospechosa. Probablemente esto no sea lo que desea.
Ejemplo
Gestionar las respuestas de detección de contraseñas comprometidas
401 Unauthorized y el siguiente cuerpo: