- Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. Bloque entièrement la combinaison nom d’utilisateur/mot de passe.
- Empêcher quiconque de se connecter avec des identifiants volés. Bloque entièrement le compte et empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
- Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion a lieu. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez Customize Blocked Account Emails.
Détectez les brèches plus rapidement avec Credential Guard
| Protection contre les mots de passe compromis | Credential Guard | |
|---|---|---|
| Plans inclus | B2B / B2C Professional et Enterprise | Inclus dans le module complémentaire Attack Protection du plan Enterprise |
| Méthode de collecte des données | Des analyseurs et robots d’exploration du Web recherchent des identifiants d’utilisateur dans des brèches de sécurité rendues publiques | Une équipe de sécurité dédiée infiltre des communautés criminelles et accède à des données de brèches qui ne sont pas accessibles autrement |
| Délai de détection typique | Jusqu’à 7 à 13 mois | 12 à 36 heures |
| Couverture | Anglais seulement | Plus de 200 pays et territoires |
Configurer la détection des mots de passe compromis
-
Accédez à Auth0 Dashboard > Security > Attack Protection et sélectionnez Breached Password Detection.

-
Pour activer la détection des mots de passe compromis, activez le bouton bascule dans le coin supérieur droit de la page.
Si vous ne voyez pas le bouton bascule pour activer les journaux du locataire pour Risk Assessment, vous devrez peut-être passer à un forfait supérieur.
Configurer la méthode de détection
- Accédez à Auth0 Dashboard > Security > Attack Protection et sélectionnez Breached Password Detection.
- Dans la section Detection, repérez Breached Password Detection Method.
- Si votre entente avec Auth0 inclut Credential Guard, sélectionnez As soon as possible based on data received from the dark web, with Credential Guard.
- Sinon, laissez When breach data is published sélectionné.
- Sélectionnez Save pour appliquer les changements.
Configurer les scénarios de réponse
- Accédez à Auth0 Dashboard > Security > Attack Protection, puis sélectionnez Breached Password Detection.
-
Repérez la section Response.

- Activez le bouton Block compromised credentials for new accounts pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
- Activez le bouton Block compromised user accounts pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
- Activez le bouton Block compromised credentials use for password reset pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.
Configurer les notifications
- Accédez à Auth0 Dashboard > Security > Attack Protection et sélectionnez Breached Password Detection.
- Repérez la section Notifications.
- Activez le bouton Send notifications to users with compromised credentials pour envoyer un courriel à un utilisateur lorsque Auth0 détecte que ses identifiants pourraient avoir été compromis.
- Activez le bouton Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
- Activez le bouton Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur se connecte avec des identifiants compromis.
- Choisissez la fréquence des notifications : Immediately, Daily, Weekly ou Monthly.
- Sélectionnez Save.
Fonctionnement de la limitation du débit
- Bloquer les comptes d’utilisateur compromis : Aucune limitation du débit n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un identifiant compromis est détecté.
- Envoyer des notifications aux utilisateurs : Limité à une fois par heure par utilisateur.
- Envoyer des notifications aux administrateurs du locataire : Limité à une fois par heure par adresse IP.
- Consigner les événements
pwd_leak: Limité à une fois par heure par adresse IP.
Si vous ne recevez pas les notifications par courriel attendues ou si vous ne voyez pas d’événements
pwd_leak dans les journaux de votre locataire, vérifiez si la détection s’est produite pendant la période de limitation du débit. Pendant cette période, les notifications ne sont pas envoyées et les événements de journalisation ne sont pas consignés, ce qui est le comportement attendu. Toutefois, les comptes d’utilisateur sont toujours bloqués, peu importe la limitation du débit.Personnaliser les notifications par courriel destinées aux utilisateurs
- Accédez à Auth0 Dashboard > Image de marque > Modèles de courriel.
- Dans le menu déroulant Modèle, sélectionnez Alerte de compromission de mot de passe.
- Modifiez le modèle au besoin. Vous pouvez utiliser n’importe laquelle des variables communes disponibles pour personnaliser le message.
Vérifier la configuration de détection
Tout mot de passe commençant par
AUTH0-TEST- déclenche la détection des mots de passe compromis à des fins de test.Flux d’inscription
- Suivez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou n’importe quel mot de passe commençant parAUTH0-TEST-. - Si Bloquer les identifiants compromis pour les nouveaux comptes est activé, vous recevrez un message d’erreur qui vous empêchera d’utiliser ce mot de passe compromis.
- Accédez à Auth0 Dashboard > Surveillance > Journaux.
- Recherchez
type: "signup_pwd_leak"dans les journaux pour vérifier qu’Auth0 a bloqué l’inscription.
Flux de connexion
- Créez un utilisateur de test dans Auth0 Dashboard > User Management > User, puis attribuez-lui un mot de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ) ou tout mot de passe commençant parAUTH0-TEST-. - Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
- Si Block compromised user accounts est activé, l’utilisateur verra un message d’erreur qui l’empêchera de se connecter et lui indiquera de réinitialiser son mot de passe.
- Accédez à Auth0 Dashboard > Monitoring > Logs.
- Recherchez
type: "pwd_leak"dans les journaux afin de vérifier qu’Auth0 a bloqué la connexion. - Accédez à Auth0 Dashboard > User Management > User pour supprimer l’utilisateur de test.
Flux de réinitialisation
- Créez un utilisateur de test dans Auth0 Dashboard > User Management > User.
- Suivez votre flux de réinitialisation de mot de passe et saisissez l’un des mots de passe compromis de test (
Paaf213XXYYZZouPaat739!!WWXXYYZZ), ou n’importe quel mot de passe commençant parAUTH0-TEST-. - Si Block compromised user accounts est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
- Accédez à Auth0 Dashboard > Monitoring > Logs.
- Recherchez
type: "reset_pwd_leak"dans les journaux pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe. - Accédez à Auth0 Dashboard > User Management > User pour supprimer l’utilisateur de test.