> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> 悪意のあるアプリケーションへのアクセス試行から保護し、不審なアクティビティを管理者やユーザーに通知し、以降のログイン試行をブロックするために Auth0 がどのように攻撃を検出するかを説明します。

# ボット検知

<Card title="始める前に">
  サポートされているサードパーティ製 CAPTCHA プロバイダー統合を使用するには、プロバイダーの設定情報が必要です。詳しくは、[サードパーティ製 CAPTCHA プロバイダー統合を設定する](/ja/docs/secure/attack-protection/bot-detection/configure-captcha)を参照してください。
</Card>

<Tooltip tip="ボット検知: Auth0 がログイン処理中に CAPTCHA を有効にし、ボットの疑いがあるトラフィックをブロックする攻撃対策の仕組みです。" cta="用語集を見る" href="/ja/docs/glossary?term=Bot+Detection">ボット検知</Tooltip>は、リクエストがボットによるものである可能性が高い場合を検出することで、スクリプト化された攻撃を軽減します。こうした攻撃は、credential stuffing 攻撃や list validation 攻撃と呼ばれることもあります。ボット検知は特定の攻撃への対策を提供し、正当なユーザーにはほとんど負担をかけません。Auth Challenge は既定のボット検知の応答であり、CAPTCHA を使わないユーザー確認を提供します。

詳しくは、[Credential Stuffing Attacks: What Are They and How to Combat Them](https://auth0.com/resources/whitepapers/credential-stuffing-attacks)を参照してください。

Auth0 は、大量のデータと統計モデルを使用して、ログイン、サインアップ、またはパスワードのリセットのトラフィック急増が、ボットやスクリプトによるものである可能性が高いことを示すパターンを特定します。credential stuffing 攻撃の一部である可能性が高い IP アドレスからログイン、アカウントの作成、またはパスワードのリセットを試みるユーザーには、追加の確認手順の完了が求められます。これらのトリガーは、この種の攻撃に関連するトラフィックを検出しつつ、正当なユーザーに不要な負担をかけないようにします。

<div id="configure-bot-detection">
  ## Bot Detection を設定する
</div>

有効にすると、検出モデルやレスポンスアクションなど、Bot Detection の設定をカスタマイズできます。これらの設定は、テナント内のすべての接続に適用されます。

Bot Detection を有効にしていても **Response** アクションを設定しない場合、Bot Detection は [Monitoring](/ja/docs/secure/attack-protection#monitoring) モードで動作します。Monitoring モードでは、リスク評価の詳細を含む関連イベントが確認用にテナントログへ記録されます。詳しくは、[View Attack Protection Log Events](/ja/docs/secure/attack-protection/view-attack-protection-events) を参照してください。

[Auth0 Dashboard](https://manage.auth0.com/#) で、リスク評価用のテナントログを有効にできます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Bot Detection** を選択します。
2. **Detection** セクションで、トグルを有効にします。

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=19d826a7aefe05133390f5b547d2573f" alt="Attack Protection 画面の Detection セクション" width="2122" height="1192" data-path="docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png" />
   </Frame>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     リスク評価用のテナントログを有効にするトグルが表示されない場合は、[プランのアップグレード](https://manage.auth0.com/#/tenant/billing/subscription) が必要になることがあります。
   </Callout>
3. **Response** セクションで、Bot Detection のレスポンスを選択します。

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=c9eebb429fe9eb1f3aa11ac65e074d77" alt="Dashboard - Attack Protection - Bot Detection" width="1200" height="1002" data-path="docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png" />
   </Frame>

   Auth Challenge を使用する場合、**Fail open** トグルはデフォルトで無効になっています。

   **Fail Open** トグルを有効にすると:

   * Bot Detection サービスに接続できない場合、Auth0 は認証処理を優先し、CAPTCHA チャレンジなしで続行します。エンドユーザーにはエラーメッセージは表示されず、引き続きログインまたは登録できます。
   * Bot Detection サービスに接続できる場合、認証処理は CAPTCHA チャレンジ付きで続行されます。

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Auth Challenge はデフォルトの Bot Detection レスポンスであり、CAPTCHA を使わない Web エクスペリエンスによって、より高いプライバシー保護と優れたユーザー体験を提供します。

     ダッシュボードに記載されているとおり、このログイン体験には JavaScript が必要です。JavaScript なしでも動作する必要がある場合は、Simple CAPTCHA を選択してください。
   </Callout>
4. パスワードフロー、パスワードレスフロー、およびパスワードリセットフローで CAPTCHA を要求するタイミングを選択します。

   * **Never**: ユーザーにログイン時の CAPTCHA 完了を要求しません。
   * **When Risky**: ログインが **Bot Detection Level** の設定に一致する場合にのみ、ユーザーに CAPTCHA の完了を要求します。
   * **Always**: ユーザーに常にログイン時の CAPTCHA 完了を要求します。
5. **When Risky** または **Always** を選択すると、**Response** セクションに **CAPTCHA Providers** フィールドが表示されます。**Auth Challenge** (Auth0 提供) 、**Simple CAPTCHA** (Auth0 提供) 、またはサポートされているサードパーティのプロバイダー統合のいずれかを選択します (外部でのセットアップと登録が必要です) 。

   * **Auth Challenge** または **Simple CAPTCHA** を選択した場合、これで完了です。ログイン体験が JavaScript をサポートしていない場合は、**Simple CAPTCHA** を選択する必要があります。
   * サードパーティのプロバイダー統合を選択した場合は、プロバイダーの設定詳細を入力します。詳しくは、[Configure third-party CAPTCHA provider integrations](/ja/docs/secure/attack-protection/bot-detection/configure-captcha) を参照してください。
   * **Simple CAPTCHA** を選択した場合、CAPTCHA 画像はスクリーンリーダーで判読できません。
6. **When Risky** を選択すると、**Response** セクションに **Bot Detection Level** フィールドが表示されます。ユースケースに最も適したセキュリティレベルを選択します。詳しくは、[Configure Bot Detection Level](/ja/docs/secure/attack-protection/bot-detection#configure-bot-detection-level) を参照してください。
7. **Save** を選択します。

<div id="configure-bot-detection-level">
  ## ボット検出レベルを設定する
</div>

**ボット検出レベル**設定を、許容するリスクの度合いとビジネス要件に合わせて設定します。

選択できる設定は 3 つあります。

1. **Low**: ボットによるアクティビティの可能性が高い場合にキャプチャをトリガーし、実際のユーザーへの影響を比較的少なく抑えます。
2. **Medium**: デフォルト。ボットによるアクティビティの可能性が中程度の場合にキャプチャをトリガーし、実際のユーザーの利便性とセキュリティのバランスを取ります。
3. **High**: ボットによるアクティビティの可能性がわずかでもある場合にキャプチャをトリガーし、セキュリティは高まりますが、実際のユーザーへの影響も大きくなる可能性があります。

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=617b8bd6620ba9d06351a2e8cceb71b7" alt="このスライダーにアクセスするには、Auth0 Dashboard > Security > Attack Protection を開きます" data-og-width="609" width="609" data-og-height="905" height="905" data-path="docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png" data-optimize="true" data-opv="3" srcset="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=280&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=c76d1fb20cd104e07c42ae52a125f2c2 280w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=560&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=8cdff6881c6b5547ac89604a738aded8 560w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=840&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=a12153da7075c1e54371c203be2658b4 840w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1100&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=9c5dae739e017cd1071f9976a9103bdd 1100w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1650&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=0b62ec05b786969a3a6a881f9b25f311 1650w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=2500&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=50cbb2f21dbb311111178b89b7a357d3 2500w" />
</Frame>

<div id="allow-trusted-ip-addresses-to-bypass-bot-detection">
  ## 信頼できる IP アドレスが Bot Detection をバイパスできるようにする
</div>

**IP AllowList** フィールドに追加すると、最大 100 件の個別の IP アドレスや CIDR 範囲 (IPv4 または IPv6) に対して、Bot Detection をバイパスすることを許可できます。Auth0 は、このリストに含まれる IP アドレスまたは CIDR 範囲に対してブロックを適用せず、アラートも送信しません。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Bot Detection** を選択します。
2. **IP AllowList** フィールドに、Bot Detection のバイパスを許可する IP アドレスや CIDR 範囲を入力します。複数のアドレスまたは範囲を指定する場合は、カンマで区切ります。

<div id="configure-signup-detection-model-for-custom-login-page-and-classic-login-experience">
  ## Custom Login Page と Classic Login Experience のサインアップ検出モデルを設定する
</div>

Auth0 では、ログインモデルとは別に、固有のシグナルを分析して異なる種類の攻撃に対処するサインアップ検出用の機械学習モデルを提供しています。

このモデルにより、サインアップフローとログインフローでキャプチャの動作を変えられるため、サインアップ攻撃に対する保護を強化し、最新のセキュリティ対策にも対応できます。

<Warning>
  このモデルを有効にする前に、[Auth0.js](https://github.com/auth0/auth0.js/) および/または [Lock](https://github.com/auth0/lock) を使用するすべてのアプリケーションで、ライブラリが最新バージョンであることを確認してください。

  * **Auth0.js**: 9.28.0+
  * **Lock**: 13.0+

  古いライブラリを使用したままこのモデルを有効にすると、アプリケーションでエラーが発生する可能性があります。
</Warning>

[Custom Login Page](/ja/docs/customize/login-pages) または [Classic Login Experience](/ja/docs/authenticate/login/auth0-universal-login/universal-login-vs-classic-login/classic-experience) を使用している場合、サインアップフローで Bot Detection が使用する検出モデルは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要プロダクト。" cta="用語集を表示" href="/ja/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> で設定できます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Bot Detection** を選択します。
2. **Detection Models** セクションを見つけます。
3. **Signup detection models for custom and classic login pages** のトグルを有効にします。

<div id="restrictions-and-limitations">
  ## 制約事項と制限
</div>

<div id="flow-limitations">
  ### フローの制限
</div>

Bot Detection は、[Auth0 Universal Login](/ja/docs/authenticate/login/auth0-universal-login) を使用する Web アプリケーションとモバイルアプリケーションで機能します。<Tooltip tip="Universal Login: アプリケーションは、ユーザーの本人確認のために、Auth0 の認可サーバーでホストされる Universal Login にリダイレクトされます。" cta="用語集を表示" href="/ja/docs/glossary?term=Universal+Login">Universal Login</Tooltip> を使用しないアプリケーションでは、サポートは限定的です。特に、CAPTCHA または reCAPTCHA チャレンジに対応できないフローでは制限があります。

Bot Detection を有効にする前に、すべてのログイン体験がサポート対象であることを確認してください。そうしないと、アプリケーションでエラーが発生するおそれがあります。

| Flow                                                                                                                               | Limitation                                                                                                                                                                                 |
| ---------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Universal Login                                                                                                                    | デフォルトでサポートされます。                                                                                                                                                                            |
| Classic Login (no customizations)                                                                                                  | デフォルトでサポートされます。                                                                                                                                                                            |
| Classic Login (Custom Login Page using **Lock** template)                                                                          | `lock.js` SDK バージョン 12.4.0 以降を使用している場合にサポートされます。                                                                                                                                           |
| Classic Login (Custom Login Page using **Custom Login Form** template)                                                             | `auth0.js` SDK バージョン 9.24 以降を使用し、CAPTCHA または reCAPTCHA チャレンジを処理できるようコードを拡張している場合にサポートされます。                                                                                                 |
| Native applications                                                                                                                | 次のいずれかの SDK を使用している場合にサポートされます。<ul><li>`Auth0.swift` バージョン 1.28.0+</li><li>`Auth0.Android` バージョン 1.25.0+</li><li>`Lock.Swift` バージョン 2.19.0+</li><li>`Lock.Android` バージョン 2.22.0+</li></ul> |
| Regular Web or Native applications using Resource Owner Password Flow                                                              | 限定的にサポートされます。CAPTCHA などの Bot Detection レスポンスにはインタラクティブなフローが必要なため、サポートされません。SDK から `requires_verification` エラーが返された場合は、ユーザーが認証を完了できるよう、Web ベースのログインフローを開始する必要があります。                         |
| Flows not hosted by Auth0 using `lock.js` or `auth0.js` SDK which perform cross-origin authentication (`co/authenticate` endpoint) | サポートされません。                                                                                                                                                                                 |

<div id="connection-type-limitations">
  ### 接続タイプの制限
</div>

使用する接続の種類に応じて、Bot Detection には次の制限があります。

| 接続タイプ                 | 制限                                                       |
| --------------------- | -------------------------------------------------------- |
| データベース                | ログインで、フローの制限事項の表に記載されている互換性のあるログインフローを使用している場合にサポートされます。 |
| カスタムデータベース            | ログインで、フローの制限事項の表に記載されている互換性のあるログインフローを使用している場合にサポートされます。 |
| Active Directory/LDAP | ログインで、フローの制限事項の表に記載されている互換性のあるログインフローを使用している場合にサポートされます。 |
| エンタープライズ              | サポートされていません。                                             |
| ソーシャルログイン             | サポートされていません。                                             |
| パスワードレス               | ログインで、フローの制限事項の表に記載されている互換性のあるログインフローを使用している場合にサポートされます。 |

<div id="custom-login-page-support">
  ### カスタムログインページのサポート
</div>

Auth0.js を使用してカスタムログインページを構築している場合は、Bot Detection を有効にすることで、ログインリクエストが Auth0 によって高リスクと判断された際に、キャプチャのステップを表示できます。

カスタムログインフォームのコードでは、ユーザーにキャプチャの通過が求められるケースを処理する必要があります。詳細については、[Custom Login Pages への Bot Detection の追加](/ja/docs/secure/attack-protection/bot-detection/bot-detection-custom-login-pages)を参照してください。

<div id="native-application-support">
  ### ネイティブアプリケーションのサポート
</div>

Auth0 SDK を使用してログインフローを実装したネイティブアプリケーションを構築する場合、ログインリクエストが Auth0 によって高リスクと判断されたときに CAPTCHA ステップが表示されるよう、Bot Detection を有効にできます。

カスタムログインフォームのコードでは、ユーザーに CAPTCHA ステップの完了が求められるケースを処理する必要があります。詳細については、[ネイティブアプリケーションに Bot Detection を追加する](/ja/docs/secure/attack-protection/bot-detection/bot-detection-native-apps)を参照してください。

<div id="learn-more">
  ## 詳細
</div>

* [サードパーティのキャプチャプロバイダー統合を設定する](/ja/docs/secure/attack-protection/bot-detection/configure-captcha)
* [カスタムログインページに Bot Detection を追加する](/ja/docs/secure/attack-protection/bot-detection/bot-detection-custom-login-pages)
* [ネイティブアプリケーションに Bot Detection を追加する](/ja/docs/secure/attack-protection/bot-detection/bot-detection-native-apps)
* [漏えいしたパスワードの検出](/ja/docs/secure/attack-protection/breached-password-detection)
* [ブルートフォース保護](/ja/docs/secure/attack-protection/brute-force-protection)
* [不審な IP のスロットリング](/ja/docs/secure/attack-protection/suspicious-ip-throttling)
