> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> ユーザーが漏えいしたパスワードに関するメールを受け取る理由と、一般的な Web セキュリティ対策のヒントを理解します。

# 漏えいパスワード検知

<Warning>
  これらの資料およびその中のあらゆる推奨事項は、法律、プライバシー、セキュリティ、コンプライアンス、またはビジネスに関する助言ではありません。これらの資料は、一般的な情報提供のみを目的としており、最新のセキュリティ、プライバシー、法的動向や、関連するすべての問題を反映していない場合があります。法務、セキュリティ、プライバシー、コンプライアンス、またはビジネスに関する助言については、ご自身の弁護士またはその他の専門家から得る責任があり、本資料内の推奨事項に依拠すべきではありません。Okta は、これらの資料内の推奨事項を実装した結果として生じるいかなる損失または損害についても、責任を負いません。Okta は、これらの資料の内容に関して、いかなる表明、保証、またはその他の確約も行いません。Okta がお客様に提供する契約上の保証に関する情報は、[okta.com/agreements](http://okta.com/agreements) をご覧ください。
</Warning>

<Tooltip tip="漏えいパスワード検知: Auth0 が、サードパーティの Web サイトまたはアプリでのデータ漏えいによって漏洩したユーザー名とパスワードの組み合わせをユーザーが使用している場合に、そのユーザーへ通知する攻撃防御の一形態。" cta="用語集を見る" href="/ja/docs/glossary?term=Breached+password+detection">漏えいパスワード検知</Tooltip>は、盗まれた認証情報を使って<Tooltip tip="漏えいパスワード検知: Auth0 が、サードパーティの Web サイトまたはアプリでのデータ漏えいによって漏洩したユーザー名とパスワードの組み合わせをユーザーが使用している場合に、そのユーザーへ通知する攻撃防御の一形態。" cta="用語集を見る" href="/ja/docs/glossary?term=bad+actors">悪意のある攻撃者</Tooltip>が登録またはログインするのを防ぎ、アプリケーションを保護します。Auth0 は、ユーザーへの通知とリスクのあるアカウントのブロックの両方を行えます。

Auth0 は、主要なサードパーティサイトで発生した大規模なセキュリティ侵害を追跡しています。Auth0 が、お客様のユーザーの認証情報が侵害に含まれていたことを特定すると、漏えいパスワード検知機能が作動します。それに応じて、Auth0 は次のことを実行できます。

* 新規ユーザーが盗まれた認証情報で登録するのをブロックする。ユーザー名とパスワードの組み合わせを完全にブロックします。
* 盗まれた認証情報を使ったログインを全面的にブロックする。アカウント全体を完全にブロックし、悪意のある攻撃者があなたのアプリケーションにアクセスするのを防ぎます。ユーザーはパスワードを変更するまでログインできません。
* ログイン試行が発生したときに、ユーザーにメールを送信する。メールではリスクを知らせ、直ちにパスワードを変更するよう案内します。ユーザーに送信するメッセージはカスタマイズできます。詳しくは、[Customize Blocked Account Emails](/ja/docs/customize/email/customize-blocked-account-emails) を参照してください.

<div id="detect-breaches-faster-with-credential-guard">
  ## Credential Guard で漏えいをより迅速に検出
</div>

漏えいパスワード検知は、一般公開された漏えいデータに基づいて行われます。Credential Guard は、漏えいパスワード検知に追加できる Auth0 の追加サービスです。漏えいをスクリーニングすることで、漏えいした認証情報をより迅速に通知できるようになります。

|              | 漏えいパスワード保護                                    | Credential Guard                               |
| ------------ | --------------------------------------------- | ---------------------------------------------- |
| **含まれるプラン**  | B2B / B2C Professional および Enterprise         | Enterprise プランの Attack Protection アドオンの一部      |
| **データ収集方法**  | Web スキャナーとスクレイパーが、公開されたセキュリティ漏えいからユーザー認証情報を検索 | 専任のセキュリティチームが犯罪コミュニティに潜入し、通常は入手できない漏えいデータにアクセス |
| **一般的な検出時間** | 最大 7～13 か月                                    | 12～36 時間                                       |
| **対象範囲**     | 英語のみ                                          | 200 以上の国と地域                                    |

Credential Guard を Auth0 の契約に追加するには、[お問い合わせください](https://auth0.com/get-started?place=header\&type=button\&text=talk%20to%20sales)。

<div id="configure-breached-password-detection">
  ## 漏洩パスワード検知を設定する
</div>

有効にすると、検知方法、対応シナリオ、通知など、漏洩パスワード検知の設定をカスタマイズできます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Breached Password Detection** を選択します。

   <Frame>
     <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=c16a6dc9688ca8531f10c1d56b2cc482" alt="Auth0 で漏洩パスワード検知を有効にするためのトグル" width="1031" height="159" data-path="docs/images/cdy7uua7fh8z/239K5la6duvT7ZwpAt2ED1/555a7396d08120e32d5d226d41d84d31/Screen_Shot_2022-01-20_at_3.46.04_PM.png" />
   </Frame>
2. 漏洩パスワード検知を有効にするには、ページ右上のスイッチをオンにします。

   <Frame>
     <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=2259462a54209ae379bc466d6ee422a7" alt="Auth0 で漏洩パスワード検知を設定する" width="1093" height="330" data-path="docs/images/cdy7uua7fh8z/4xxqrdFGgd5toF8r6MZNvw/bce8ec201496ecfa538dc5c69e433653/2022-08-22_16-10-13.png" />
   </Frame>

   <Warning>
     対応設定を何も有効にしないまま Attack Protection 機能を有効にすると、Monitoring モードが有効になり、関連イベントはテナントログにのみ記録されます。詳しくは、[View Attack Protection Log Events](/ja/docs/secure/attack-protection/view-attack-protection-events) を参照してください。
   </Warning>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Risk Assessment のテナントログを有効にするためのトグルが表示されない場合は、[プランのアップグレード](https://manage.auth0.com/#/tenant/billing/subscription) が必要になることがあります。
   </Callout>

<div id="configure-detection-method">
  ### 検出方法を設定する
</div>

ご利用のプランで利用可能な機能に応じて、漏えいした認証情報の検出に使用する方法を設定できます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Breached Password Detection** を選択します。
2. **Detection** セクションで、**Breached Password Detection Method** を探します。
3. Auth0 との契約に Credential Guard が含まれている場合は、**As soon as possible based on data received from the dark web, with Credential Guard** を選択します。
4. それ以外の場合は、**When breach data is published** を選択したままにします。
5. **Save** を選択して変更を適用します。

<div id="configure-response-scenarios">
  ### 対応シナリオを設定する
</div>

ユーザーが漏えいした認証情報を入力する可能性がある場合に、Auth0 が各シナリオでどのように応答するかを設定できます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Breached Password Detection** を選択します。
2. **Response** セクションを探します。

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=3a06f72c991fd126441b2259c24a6d03" alt="" width="1006" height="468" data-path="docs/images/cdy7uua7fh8z/6AWOwZZVAo9pDmeRYppcvn/44b87e4c9b73a681da20db5e16d6b32a/Configure_response_scenarios.png" />
   </Frame>
3. **Block compromised credentials for new accounts** トグルを有効にすると、サインアップ時にユーザーが漏えいした認証情報を使用できないようにできます。
4. **Block compromised user accounts** トグルを有効にすると、ログイン時にユーザーが漏えいした認証情報を使用できないようにできます。
5. **Block compromised credentials use for password reset** トグルを有効にすると、パスワードのリセット時にユーザーが漏えいした認証情報を使用できないようにできます。

<Warning>
  Classic Login エクスペリエンスで、ユーザー認証用 UI ウィジェットの Lock を使用している場合、新規アカウントに対する漏えいパスワード検知を利用するには、v11.33.3 以降に更新する必要があります。Lock の詳細については、[Lock library](/ja/docs/libraries#lock) を参照してください。Auth0 SDK を使用している場合も、新規アカウントに対する漏えいパスワード検知を利用するには、最新バージョンに更新する必要があります。
</Warning>

<div id="configure-notifications">
  ### 通知を設定する
</div>

漏えいした認証情報の使用について、Auth0 がユーザーや管理者にどのように通知するかを設定できます。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Breached Password Detection** を選択します。
2. **Notifications** セクションを探します。
3. **Send notifications to users with compromised credentials** トグルを有効にすると、Auth0 がユーザーの認証情報が漏えいしている可能性を検出した際に、そのユーザーにメールが送信されます。
4. **Compromised user accounts** トグルを有効にすると、ユーザーが漏えいした認証情報でサインアップした際に、管理者にメールが送信されます。
5. **Compromised user accounts** トグルを有効にすると、ユーザーが漏えいした認証情報でログインした際に、管理者にメールが送信されます。
6. 通知頻度を選択します: **Immediately**、**Daily**、**Weekly**、または **Monthly**。

   <Warning>
     **daily**、**weekly**、または **monthly** を選択した場合、通知にはアプリケーションに対する侵害の件数が含まれます。**immediate** を選択した場合、通知にはアプリケーションへの侵害を試みたユーザーアカウントが含まれます。
   </Warning>
7. **Save** を選択します。

<div id="throttling-behavior">
  ### スロットリングの動作
</div>

通知の過多やログイベントの過剰発生を防ぐため、Auth0 では漏洩パスワード検知の通知とログにスロットリングを適用しています。漏洩した認証情報 (漏洩パスワード) が検知されると、Auth0 は次の対応を行います。

1. **侵害されたユーザーアカウントをブロック**: スロットリングは適用されません。侵害された認証情報が検知されると、ユーザーアカウントは常にブロックされます。
2. **ユーザーへの通知を送信**: ユーザーごとに 1 時間に 1 回に制限されます。
3. **テナント管理者への通知を送信**: IP アドレスごとに 1 時間に 1 回に制限されます。
4. **`pwd_leak` イベントをログに記録**: IP アドレスごとに 1 時間に 1 回に制限されます。

<Callout icon="lightbulb" color="#0EA5E9" iconType="solid">
  想定どおりのメール通知が届かない場合や、テナントログに `pwd_leak` イベントが表示されない場合は、検知がスロットリング期間内に発生していないか確認してください。スロットリング期間中は通知とログイベントが抑止されますが、これは想定された動作です。ただし、ユーザーアカウントのブロックは、スロットリングに関係なく常に実行されます。
</Callout>

<div id="customize-email-notifications-to-users">
  #### ユーザーへのメール通知をカスタマイズする
</div>

漏えいした認証情報を使ってログインが行われた場合に Auth0 がユーザーへ送信する通知は、設定できます。

1. [Dashboard > Branding > Email Templates](https://manage.auth0.com/#/templates) に移動します。
2. **Template** ドロップダウンメニューで、**Password Breach Alert** を選択します。
3. 必要に応じてテンプレートを更新します。メッセージのカスタマイズには、利用可能な [共通変数](/ja/docs/customize/email/email-templates#common-variables) を使用できます。

<div id="verify-detection-configuration">
  ## 検出設定を確認する
</div>

Auth0 が提供する漏えいしたパスワードを使ってサインアップフローとログインフローをテストすると、設定を確認できます。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  テスト用として、`AUTH0-TEST-` で始まるパスワードはすべて Breached Password Detection をトリガーします。
</Callout>

<div id="signup-flow">
  ### サインアップフロー
</div>

Auth0 が漏えいしたパスワードを検出した場合のユーザーのサインアップ体験を確認します。

1. サインアップフローを進め、新しいアカウントの登録時に、テスト用の漏えいパスワード (`Paaf213XXYYZZ` または `Paat739!!WWXXYYZZ`) または `AUTH0-TEST-` で始まる任意のパスワードを使ってみてください。
2. **新規アカウントに対して漏えいした認証情報をブロック** が有効になっている場合は、エラーメッセージが表示され、漏えいしたパスワードは使用できません。
3. [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs) に移動します。
4. ログで `type: "signup_pwd_leak"` を検索し、Auth0 によってサインアップがブロックされたことを確認します。

<div id="login-flow">
  ### ログインフロー
</div>

Auth0 が漏洩したパスワードを検出した場合のユーザーのログイン動作を確認します。

1. [Dashboard > User Management > User](https://manage.auth0.com/#/users) でテストユーザーを作成し、テスト用の漏洩パスワード (`Paaf213XXYYZZ` または `Paat739!!WWXXYYZZ`) 、または `AUTH0-TEST-` で始まる任意のパスワードを設定します。
2. ログインフローに従って、設定した識別子とパスワードを入力して送信します。
3. **Block compromised user accounts** が有効な場合、ユーザーにはエラーメッセージが表示され、ログインが拒否されるとともに、パスワードのリセットを求められます。
4. [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs) に移動します。
5. ログで `type: "pwd_leak"` を検索し、Auth0 によってログインがブロックされたことを確認します。
6. [Dashboard > User Management > User](https://manage.auth0.com/#/users) に移動し、テストユーザーを削除します。

<div id="reset-flow">
  ### リセットフロー
</div>

Auth0 が漏洩したパスワードを検出した場合の、ユーザーのパスワードリセット動作を確認します。

1. [Dashboard > User Management > User](https://manage.auth0.com/#/users) でテストユーザーを作成します。
2. パスワードリセットフローを実行し、テスト用の漏洩パスワード (`Paaf213XXYYZZ` または `Paat739!!WWXXYYZZ`) のいずれか、または `AUTH0-TEST-` で始まる任意のパスワードを入力して送信します。
3. **Block compromised user accounts** が有効な場合、エンドユーザーにはエラーメッセージが表示され、パスワードをリセットできず、別のパスワードを使用するよう案内されます。
4. [Dashboard > Monitoring > Logs](https://manage.auth0.com/#/logs) に移動します。
5. `type: “reset_pwd_leak"` でログを検索し、Auth0 によってパスワードリセットがブロックされたことを確認します。
6. [Dashboard > User Management > User](https://manage.auth0.com/#/users) に移動し、テストユーザーを削除します。

<div id="learn-more">
  ## 詳しく見る
</div>

* [ボット検知](/ja/docs/secure/attack-protection/bot-detection)
* [ブルートフォース保護](/ja/docs/secure/attack-protection/brute-force-protection)
* [不審な IP のレート制限](/ja/docs/secure/attack-protection/suspicious-ip-throttling)
* [Attack Protection のログイベントを表示](/ja/docs/secure/attack-protection/view-attack-protection-events)
* [ブロックされたアカウント向けメールをカスタマイズ](/ja/docs/customize/email/customize-blocked-account-emails)
