> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Comprenez pourquoi un utilisateur reçoit un courriel de mot de passe compromis et obtenez des conseils généraux sur la sécurité Web.

# Détection des mots de passe compromis

<Warning>
  Ces documents et les recommandations qu’ils contiennent ne constituent pas des conseils juridiques, en matière de confidentialité, de sécurité, de conformité ou d’affaires. Ils sont fournis uniquement à des fins d’information générale et peuvent ne pas tenir compte des plus récentes évolutions en matière de sécurité, de confidentialité et de droit, ni de l’ensemble des enjeux pertinents. Il vous incombe d’obtenir des conseils juridiques, en matière de sécurité, de confidentialité, de conformité ou d’affaires auprès de votre propre avocat ou d’un autre conseiller professionnel, et vous ne devriez pas vous fier aux recommandations formulées ici. Okta n’est pas responsable envers vous des pertes ou dommages pouvant découler de la mise en œuvre des recommandations figurant dans ces documents. Okta ne fait aucune déclaration, garantie ni autre assurance quant au contenu de ces documents. Des renseignements sur les assurances contractuelles d’Okta envers ses clients sont disponibles à [okta.com/agreements](http://okta.com/agreements).
</Warning>

<Tooltip tip="Détection des mots de passe compromis : forme de protection contre les attaques dans laquelle Auth0 avise vos utilisateurs s’ils utilisent une combinaison nom d’utilisateur/mot de passe qui a été compromise lors d’une fuite de données sur un site Web ou dans une application d’un tiers." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Breached+password+detection">Détection des mots de passe compromis</Tooltip> protège vos applications contre les <Tooltip tip="Détection des mots de passe compromis : forme de protection contre les attaques dans laquelle Auth0 avise vos utilisateurs s’ils utilisent une combinaison nom d’utilisateur/mot de passe qui a été compromise lors d’une fuite de données sur un site Web ou dans une application d’un tiers." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=bad+actors">acteurs malveillants</Tooltip> qui s’inscrivent ou se connectent à l’aide d’identifiants volés. Auth0 peut à la fois aviser les utilisateurs et bloquer les comptes à risque.

Auth0 surveille les brèches de sécurité de grande ampleur qui touchent d’importants sites tiers. Si Auth0 détermine que les identifiants de l’un de vos utilisateurs ont été compromis dans une brèche, la fonctionnalité de sécurité de détection des mots de passe compromis s’active. En réponse, Auth0 peut :

* Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. Bloque entièrement la combinaison nom d’utilisateur/mot de passe.
* Empêcher quiconque de se connecter avec des identifiants volés. Bloque entièrement le compte et empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
* Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion a lieu. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez [Customize Blocked Account Emails](/fr-CA/docs/customize/email/customize-blocked-account-emails).

<div id="detect-breaches-faster-with-credential-guard">
  ## Détectez les brèches plus rapidement avec Credential Guard
</div>

La détection des mots de passe compromis s’appuie sur des données de brèches rendues publiques. Credential Guard est un service Auth0 additionnel que vous pouvez ajouter à la détection des mots de passe compromis. Il analyse les brèches afin de permettre une notification plus rapide lorsque des identifiants sont compromis.

|                                     | Protection contre les mots de passe compromis                                                                                           | Credential Guard                                                                                                                            |
| ----------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| **Plans inclus**                    | B2B / B2C Professional et Enterprise                                                                                                    | Inclus dans le module complémentaire Attack Protection du plan Enterprise                                                                   |
| **Méthode de collecte des données** | Des analyseurs et robots d’exploration du Web recherchent des identifiants d’utilisateur dans des brèches de sécurité rendues publiques | Une équipe de sécurité dédiée infiltre des communautés criminelles et accède à des données de brèches qui ne sont pas accessibles autrement |
| **Délai de détection typique**      | Jusqu’à 7 à 13 mois                                                                                                                     | 12 à 36 heures                                                                                                                              |
| **Couverture**                      | Anglais seulement                                                                                                                       | Plus de 200 pays et territoires                                                                                                             |

Pour ajouter Credential Guard à votre entente Auth0, [communiquez avec nous](https://auth0.com/get-started?place=header\&type=button\&text=talk%20to%20sales).

<div id="configure-breached-password-detection">
  ## Configurer la détection des mots de passe compromis
</div>

Une fois cette fonctionnalité activée, vous pouvez personnaliser les préférences de détection des mots de passe compromis, comme la méthode de détection, les scénarios de réponse et les notifications.

1. Accédez à [Auth0 Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Breached Password Detection**.

   <Frame>
     <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=c16a6dc9688ca8531f10c1d56b2cc482" alt="Le bouton bascule permettant d’activer la détection des mots de passe compromis dans Auth0" width="1031" height="159" data-path="docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png" />
   </Frame>
2. Pour activer la détection des mots de passe compromis, activez le bouton bascule dans le coin supérieur droit de la page.

   <Frame>
     <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=2259462a54209ae379bc466d6ee422a7" alt="Configurer la détection des mots de passe compromis dans Auth0" width="1093" height="330" data-path="docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png" />
   </Frame>

   <Warning>
     Si vous activez des fonctionnalités de protection contre les attaques sans activer de paramètres de réponse, le mode de surveillance est activé. Dans ce mode, seuls les événements associés sont consignés dans le journal de votre locataire. Pour en savoir plus, consultez [Afficher les événements du journal d’Attack Protection](/fr-CA/docs/secure/attack-protection/view-attack-protection-events).
   </Warning>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Si vous ne voyez pas le bouton bascule pour activer les journaux du locataire pour Risk Assessment, vous devrez peut-être [passer à un forfait supérieur](https://manage.auth0.com/#/tenant/billing/subscription).
   </Callout>

<div id="configure-detection-method">
  ### Configurer la méthode de détection
</div>

Selon les fonctionnalités incluses dans votre forfait, vous pouvez configurer la méthode de détection utilisée pour repérer les identifiants compromis.

1. Accédez à [Auth0 Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Breached Password Detection**.
2. Dans la section **Detection**, repérez **Breached Password Detection Method**.
3. Si votre entente avec Auth0 inclut Credential Guard, sélectionnez **As soon as possible based on data received from the dark web, with Credential Guard**.
4. Sinon, laissez **When breach data is published** sélectionné.
5. Sélectionnez **Save** pour appliquer les changements.

<div id="configure-response-scenarios">
  ### Configurer les scénarios de réponse
</div>

Vous pouvez configurer la manière dont Auth0 réagit dans différents scénarios où les utilisateurs peuvent fournir des identifiants compromis.

1. Accédez à [Auth0 Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection), puis sélectionnez **Breached Password Detection**.
2. Repérez la section **Response**.

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=3a06f72c991fd126441b2259c24a6d03" alt="" width="1006" height="468" data-path="docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png" />
   </Frame>
3. Activez le bouton **Block compromised credentials for new accounts** pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
4. Activez le bouton **Block compromised user accounts** pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
5. Activez le bouton **Block compromised credentials use for password reset** pour empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.

<Warning>
  Si vous utilisez Lock, notre widget d’interface utilisateur pour authentifier les utilisateurs, avec l’expérience Connexion classique, vous devez le mettre à jour vers la version v11.33.3 ou ultérieure pour pouvoir utiliser la détection de mots de passe compromis pour les nouveaux comptes. Pour en savoir plus sur Lock, consultez la [bibliothèque Lock](/fr-CA/docs/libraries#lock). Si vous utilisez un SDK Auth0, vous devez le mettre à jour vers la version la plus récente pour pouvoir utiliser la détection de mots de passe compromis pour les nouveaux comptes.
</Warning>

<div id="configure-notifications">
  ### Configurer les notifications
</div>

Vous pouvez configurer la façon dont Auth0 avise les utilisateurs et les administrateurs de l’utilisation d’identifiants compromis.

1. Accédez à [Auth0 Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) et sélectionnez **Breached Password Detection**.
2. Repérez la section **Notifications**.
3. Activez le bouton **Send notifications to users with compromised credentials** pour envoyer un courriel à un utilisateur lorsque Auth0 détecte que ses identifiants pourraient avoir été compromis.
4. Activez le bouton **Compromised user accounts** pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
5. Activez le bouton **Compromised user accounts** pour envoyer un courriel aux administrateurs lorsqu’un utilisateur se connecte avec des identifiants compromis.
6. Choisissez la fréquence des notifications : **Immediately**, **Daily**, **Weekly** ou **Monthly**.

   <Warning>
     Si vous choisissez **daily**, **weekly** ou **monthly**, votre notification indiquera le nombre de brèches visant votre application. Si vous choisissez **immediate**, votre notification indiquera le compte utilisateur qui tente de compromettre votre application.
   </Warning>
7. Sélectionnez **Save**.

<div id="throttling-behavior">
  ### Fonctionnement de la limitation du débit
</div>

Pour éviter une surcharge de notifications et un trop grand nombre d’événements dans les journaux, Auth0 applique une limitation du débit aux notifications et aux journaux de détection des mots de passe compromis. Lorsqu’un identifiant compromis (mot de passe compromis) est détecté, Auth0 prend les mesures suivantes :

1. **Bloquer les comptes d’utilisateur compromis** : Aucune limitation du débit n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un identifiant compromis est détecté.
2. **Envoyer des notifications aux utilisateurs** : Limité à une fois par heure par utilisateur.
3. **Envoyer des notifications aux administrateurs du locataire** : Limité à une fois par heure par adresse IP.
4. **Consigner les événements `pwd_leak`** : Limité à une fois par heure par adresse IP.

<Callout icon="lightbulb" color="#0EA5E9" iconType="solid">
  Si vous ne recevez pas les notifications par courriel attendues ou si vous ne voyez pas d’événements `pwd_leak` dans les journaux de votre locataire, vérifiez si la détection s’est produite pendant la période de limitation du débit. Pendant cette période, les notifications ne sont pas envoyées et les événements de journalisation ne sont pas consignés, ce qui est le comportement attendu. Toutefois, les comptes d’utilisateur sont toujours bloqués, peu importe la limitation du débit.
</Callout>

<div id="customize-email-notifications-to-users">
  #### Personnaliser les notifications par courriel destinées aux utilisateurs
</div>

Vous pouvez configurer la notification qu’Auth0 envoie à vos utilisateurs lorsque des identifiants compromis sont utilisés pour se connecter.

1. Accédez à [Auth0 Dashboard > Image de marque > Modèles de courriel](https://manage.auth0.com/#/templates).
2. Dans le menu déroulant **Modèle**, sélectionnez **Alerte de compromission de mot de passe**.
3. Modifiez le modèle au besoin. Vous pouvez utiliser n’importe laquelle des [variables communes](/fr-CA/docs/customize/email/email-templates#common-variables) disponibles pour personnaliser le message.

<div id="verify-detection-configuration">
  ## Vérifier la configuration de détection
</div>

Vous pouvez vérifier votre configuration en testant les flux d’inscription et de connexion avec un mot de passe compromis fourni par Auth0.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Tout mot de passe commençant par `AUTH0-TEST-` déclenche la détection des mots de passe compromis à des fins de test.
</Callout>

<div id="signup-flow">
  ### Flux d’inscription
</div>

Vérifiez l’expérience d’inscription d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :

1. Suivez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`) ou n’importe quel mot de passe commençant par `AUTH0-TEST-`.
2. Si **Bloquer les identifiants compromis pour les nouveaux comptes** est activé, vous recevrez un message d’erreur qui vous empêchera d’utiliser ce mot de passe compromis.
3. Accédez à [Auth0 Dashboard > Surveillance > Journaux](https://manage.auth0.com/#/logs).
4. Recherchez `type: "signup_pwd_leak"` dans les journaux pour vérifier qu’Auth0 a bloqué l’inscription.

<div id="login-flow">
  ### Flux de connexion
</div>

Vérifiez l’expérience de connexion d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :

1. Créez un utilisateur de test dans [Auth0 Dashboard > User Management > User](https://manage.auth0.com/#/users), puis attribuez-lui un mot de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`) ou tout mot de passe commençant par `AUTH0-TEST-`.
2. Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
3. Si **Block compromised user accounts** est activé, l’utilisateur verra un message d’erreur qui l’empêchera de se connecter et lui indiquera de réinitialiser son mot de passe.
4. Accédez à [Auth0 Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs).
5. Recherchez `type: "pwd_leak"` dans les journaux afin de vérifier qu’Auth0 a bloqué la connexion.
6. Accédez à [Auth0 Dashboard > User Management > User](https://manage.auth0.com/#/users) pour supprimer l’utilisateur de test.

<div id="reset-flow">
  ### Flux de réinitialisation
</div>

Vérifiez l’expérience de réinitialisation du mot de passe d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :

1. Créez un utilisateur de test dans [Auth0 Dashboard > User Management > User](https://manage.auth0.com/#/users).
2. Suivez votre flux de réinitialisation de mot de passe et saisissez l’un des mots de passe compromis de test (`Paaf213XXYYZZ` ou `Paat739!!WWXXYYZZ`), ou n’importe quel mot de passe commençant par `AUTH0-TEST-`.
3. Si **Block compromised user accounts** est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
4. Accédez à [Auth0 Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs).
5. Recherchez `type: "reset_pwd_leak"` dans les journaux pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe.
6. Accédez à [Auth0 Dashboard > User Management > User](https://manage.auth0.com/#/users) pour supprimer l’utilisateur de test.

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Détection des robots](/fr-CA/docs/secure/attack-protection/bot-detection)
* [Protection contre les attaques par force brute](/fr-CA/docs/secure/attack-protection/brute-force-protection)
* [Limitation du débit des adresses IP suspectes](/fr-CA/docs/secure/attack-protection/suspicious-ip-throttling)
* [Afficher les événements du journal de la protection contre les attaques](/fr-CA/docs/secure/attack-protection/view-attack-protection-events)
* [Personnaliser les courriels des comptes bloqués](/fr-CA/docs/customize/email/customize-blocked-account-emails)
