subject_token, Custom Token Exchange prend en charge la Suspicious IP Throttling. Cela vous permet d’indiquer dans votre code d’Actions lorsqu’un subject_token n’est pas valide, ce qui permet à Auth0 de comptabiliser le nombre de tentatives échouées envoyées depuis cette adresse IP externe.
Lorsque le nombre de tentatives échouées provenant d’une adresse IP atteint un seuil préconfiguré, Auth0 bloque le trafic associé à une requête Custom Token Exchange provenant de cette IP et renvoie l’erreur suivante :
Pour mettre en place la protection Suspicious IP Throttling, utilisez
api.access.rejectInvalidSubjectToken dans votre code Actions chaque fois que le jeton de sujet reçu n’est pas validé de façon stricte.- Seuil : 10. Nombre maximal de tentatives échouées pour une adresse IP.
- Taux de limitation : 6 par heure. Une tentative supplémentaire devient disponible toutes les 10 minutes, jusqu’à ce que le seuil soit de nouveau atteint.

Configurer Suspicious IP Throttling pour Custom Token Exchange
GET suivante vers le point de terminaison des paramètres de Suspicious IP Throttling :
PATCH suivante pour mettre à jour l’étape pre-custom-token-exchange avec les valeurs requises. Notez que le taux correspond à l’intervalle, en millisecondes, auquel de nouvelles tentatives sont autorisées.