Consulta los logs de Auth0
- Inicie sesión en el Auth0 Dashboard
- La página Logs se encuentra en Monitoring, en el menú de la izquierda.
- En la página Logs, verá una barra de búsqueda, además de un selector de filtros y un selector de fechas.

Estructura del registro
| Campo | Descripción |
|---|---|
date | Marca temporal de cuándo ocurrió este evento. |
log_id | El id del evento de registro. |
type | El tipo de evento de registro. |
description | La descripción del evento. |
connection | El nombre de la conexión relacionada con el evento. |
connection_id | El id de la conexión relacionada con el evento. |
client_id | El id del cliente relacionado con el evento. |
client_name | El nombre del cliente relacionado con el evento. |
ip | La dirección IP desde la que se originó la solicitud que causó el evento de registro. |
user_agent | El agente de usuario relacionado con el evento. |
details | Un objeto que contiene información adicional sobre este evento de registro. |
user_id | El id del usuario relacionado con el evento. |
user_name | El nombre del usuario relacionado con el evento. |
strategy | La estrategia de conexión relacionada con el evento. |
strategy_type | El tipo de estrategia de conexión relacionada con el evento. |
Ejemplo de evento de registro de error de inicio de sesión
Indicadores de un ataque
-
Un número elevado de inicios de sesión fallidos con
usernameno válidos o intentos de inicio de sesión de usuarios inexistentes.type:"fu"description:"missing username parameter"description:"Wrong email or password"
-
Una gran cantidad de cuentas que alcanzan el límite de intentos fallidos de inicio de sesión.
type:"limit_wc"
-
Un número elevado de intentos de inicio de sesión con una contraseña filtrada.
type:"pwd_leak"
La página Sintaxis de consultas de búsqueda de logs proporciona detalles sobre la sintaxis de consultas de logs de Auth0 e incluye más consultas de ejemplo.
Identificar cuentas de usuario comprometidas
-
Eventos de inicio de sesión correctos desde una dirección IP sospechosa:
type:"s" AND ip:"99.xxx.xxx.xxx"
Comprobar la actividad de una cuenta de usuario comprometida
- Busque otros eventos en los registros con el mismo
user_id:user_id:"auth0|ABC123" - Revise los campos
client_nameoclient_iddel evento de registro para ver a qué aplicaciones se accedió. Anote cuándo se produjo el acceso. - Compruebe si hubo acceso administrativo o cambios en la configuración de Auth0
- Busque llamadas recientes a la :
type:"sapi"
Eliminar o bloquear usuarios desde el Dashboard
- Ve a Dashboard > User Management > Users.
- Busca el usuario que quieres eliminar o bloquear.
- Haz clic en el botón ”…” ubicado en el extremo derecho de la fila del usuario.
- Selecciona Block o Delete y confirma.