Vérifier les logs Auth0
- Connectez-vous à l’Auth0 Dashboard
- La page Logs se trouve sous Monitoring dans le menu de gauche.
- Sur la page Logs, vous verrez une barre de recherche, ainsi qu’un filtre et un sélecteur de date.

Structure du journal
| Champ | Description |
|---|---|
date | Horodatage indiquant quand cet événement s’est produit. |
log_id | L’ID de l’événement du journal. |
type | Le type d’événement du journal. |
description | La description de l’événement. |
connection | Le nom de la connexion associée à l’événement. |
connection_id | L’ID de la connexion associée à l’événement. |
client_id | Le client_id associé à l’événement. |
client_name | Le nom de l’application associée à l’événement. |
ip | L’adresse IP d’où provient la requête à l’origine de l’événement du journal. |
user_agent | L’agent utilisateur associé à l’événement. |
details | Un objet contenant des informations supplémentaires sur cet événement du journal. |
user_id | L’ID utilisateur associé à l’événement. |
user_name | Le nom d’utilisateur associé à l’événement. |
strategy | La stratégie de connexion associée à l’événement. |
strategy_type | Le type de stratégie de connexion associé à l’événement. |
Exemple d’événement du journal pour un échec de connexion
Indicateurs d’une attaque
-
Nombre élevé d’échecs de connexion avec des noms d’utilisateur invalides ou de tentatives de connexion visant des utilisateurs inexistants.
type:"fu"description:"missing username parameter"description:"Wrong email or password"
-
Nombre élevé de comptes atteignant la limite des tentatives de connexion échouées.
type:"limit_wc"
-
Nombre élevé de tentatives de connexion utilisant un mot de passe compromis.
type:"pwd_leak"
La page Syntaxe des requêtes de recherche dans les journaux fournit des détails sur la syntaxe des requêtes des journaux d’Auth0 et comprend d’autres exemples de requêtes.
Identifier les comptes d’utilisateur compromis
-
Les événements de connexion réussie provenant d’une adresse IP suspecte :
type:"s" AND ip:"99.xxx.xxx.xxx"
Vérifier l’activité d’un compte d’utilisateur compromis
- Recherchez d’autres événements du journal avec le même
user_id:user_id:"auth0|ABC123" - Vérifiez les champs d’événement du journal
client_nameouclient_idpour voir à quelles applications l’accès a eu lieu. Prenez note du moment de l’accès. - Vérifiez s’il y a eu un accès administratif ou des modifications à la configuration d’Auth0
- Recherchez des appels récents à :
type:"sapi"
Supprimer ou bloquer des utilisateurs dans l’Auth0 Dashboard
- Accédez à Auth0 Dashboard > Gestion des utilisateurs > Utilisateurs.
- Recherchez l’utilisateur à supprimer ou à bloquer.
- Cliquez sur le bouton « … » à l’extrême droite de l’utilisateur.
- Sélectionnez Bloquer ou Supprimer, puis confirmez.