La détection d'anomalies est active sur tous les comptes SyAuth

La détection d'anomalies est active sur tous les comptes SyAuth
Annonces

6 mai 2026 — Nous venons d'activer la détection d'anomalies sur chaque compte SyAuth. Alertes de nouveau périphérique, signalement de nouveau pays, détection de voyage impossible — tout tourne à chaque connexion réussie. Aucune configuration requise, pas de palier supplémentaire.

C'est la catégorie qu'Auth0 vend sous le nom Adaptive MFA et réserve à ses paliers supérieurs. Chez nous, c'est gratuit.

Ce que les détecteurs attrapent

  • Nouveau périphérique. Combinaison navigateur + OS + IP jamais vue, normalisée pour que les montées de version mineures de Chrome ne déclenchent pas de faux positifs.
  • Nouvelle IP. IP exacte jamais utilisée par cet utilisateur, sur un périphérique déjà connu. Informatif — utile pour distinguer un Wi-Fi de café d'une vraie anomalie.
  • Nouveau pays. Première connexion réussie depuis un code pays donné. Avertissement.
  • Voyage impossible. Deux sessions géographiquement assez éloignées pour qu'un déplacement entre elles nécessiterait > 800 km/h — plus rapide que tout vol commercial. Sévérité critique, déclenche un email immédiat.

Ce que voient les utilisateurs

Sur la page /security/sessions, une nouvelle section Activité de sécurité récente liste chaque anomalie avec des badges de sévérité (info / avertissement / critique), un résumé en langage clair, et un bouton « C'était moi » pour l'acquitter. Si ce n'était pas eux, ils révoquent la session correspondante dans la section juste en dessous — le refresh et l'access token partent dans la liste de refus persistante.

Sur les anomalies de haute sévérité (new_device, new_country, impossible_travel), SyAuth envoie un email via le même pipeline EmailTemplate utilisé pour les liens magiques et les vérifications. Personnalisez le contenu sur votre client OAuth ; désactivez globalement avec ANOMALY_EMAIL_ON_NEW_DEVICE=False.

Pensé pour coûter peu

  • Non bloquant. La détection s'exécute après que la session soit enregistrée. Si une résolution géographique traîne, la connexion utilisateur termine quand même.
  • Chaque détecteur dans son propre try/except. Un détecteur qui échoue ne fait pas cascade sur les autres.
  • Le géo est optionnel. Définissez IPINFO_TOKEN pour activer les vérifications de pays et de voyage ; sans, new-device et new-IP marchent quand même.
  • Une requête par connexion. Les vérifications tapent dans l'historique de sessions de l'utilisateur — aucun worker en arrière-plan, aucune inférence ML, aucune donnée envoyée à des tiers par défaut.

Suites réservées

Deux suivis sont déjà tracés : détection de credential stuffing sur les rafales d'échecs de connexion (en s'appuyant sur le journal d'audit), et MFA step-up quand une anomalie atteint la sévérité critique. Tous les deux se posent sur la même infrastructure sans nouveau schéma.

Docs : developers.nexorix.com/syauth. Disponible dès aujourd'hui sur toutes les offres.

Partager cet article