Blocklist
Liste d'autorisation et blocklist d'e-mails
Utilisez les paramètres de liste d'autorisation et de blocklist d'e-mails pour contrôler quelles adresses e-mail peuvent être utilisées pour les nouvelles inscriptions de comptes et la liaison de comptes. Logto rejette les adresses e-mail qui ne satisfont pas à chaque règle activée, ce qui aide à réduire les comptes indésirables et à renforcer la sécurité globale des comptes.
Rendez-vous dans Console > Sécurité > Blocklist pour configurer les paramètres de liste d'autorisation et de blocklist d'e-mails.
Liste d'autorisation d'e-mails personnalisée
Utilisez la liste d'autorisation d'e-mails personnalisée pour restreindre les nouvelles inscriptions et les nouveaux e-mails liés aux adresses approuvées. La liste d'autorisation est désactivée lorsqu'elle ne contient aucune entrée. Lorsqu'elle contient une ou plusieurs entrées, une adresse e-mail doit correspondre à au moins une entrée :
| Type d'entrée | Exemple | Correspond à |
|---|---|---|
| E-mail exact | foo@example.com | Uniquement foo@example.com |
| Domaine | @example.com | Toute adresse e-mail dont le domaine est exactement example.com |
| Joker local-part | foo*@example.com | E-mails comme foo1@example.com et foo.bar@example.com |
| Joker sous-domaine | @*.example.com | E-mails provenant de sous-domaines, comme user@team.example.com |
La correspondance n'est pas sensible à la casse. Une entrée joker de sous-domaine telle que @*.example.com ne correspond pas au domaine racine example.com ; ajoutez à la fois @example.com et @*.example.com pour autoriser le domaine racine et ses sous-domaines.
La liste d'autorisation n'est pas une liste d'exception pour la blocklist. Un e-mail qui correspond à la liste d'autorisation doit toujours passer tous les contrôles de blocklist activés, y compris les e-mails jetables, le sous-adressage et les règles personnalisées de blocklist.
Bloquer les adresses e-mail jetables
Il s'agit d'une fonctionnalité cloud uniquement. Une fois activée, le système validera automatiquement le domaine de l'adresse e-mail fournie par rapport à une liste de domaines d'e-mails jetables connus. Si le domaine se trouve dans la liste, la demande sera rejetée. La liste des domaines d'e-mails jetables est régulièrement mise à jour pour garantir son efficacité.
Bloquer le sous-adressage des e-mails
Le sous-adressage des e-mails permet aux utilisateurs de créer des variantes de leurs adresses e-mail en ajoutant un signe plus (+) suivi de caractères supplémentaires (par exemple, user+tag@example.com). Cette fonctionnalité peut être exploitée par des utilisateurs malveillants pour contourner les restrictions de blocklist. En activant la fonctionnalité de blocage du sous-adressage des e-mails, le système rejettera toute tentative d'inscription ou de liaison de compte utilisant des formats d'e-mails sous-adressés.
Blocklist d'e-mails personnalisée
Vous pouvez créer une blocklist d'e-mails personnalisée en spécifiant une liste d'adresses e-mail ou de domaines à bloquer. Le système rejettera toute tentative d'inscription ou de liaison de compte correspondant à ces entrées. La blocklist prend en charge la correspondance à la fois des adresses e-mail complètes et des domaines.
Par exemple, ajouter @example.com à la blocklist bloquera toutes les adresses e-mail avec ce domaine. De même, ajouter foo@example.com bloquera spécifiquement cette adresse e-mail.
Vous pouvez également utiliser * comme joker dans la partie locale ou le domaine. Par exemple, foo*@example.com bloque les adresses telles que foo1@example.com et foo.bar@example.com, tandis que @*.example.com bloque les adresses provenant de sous-domaines comme user@team.example.com. Les règles joker doivent toujours suivre les mêmes formats d'entrée d'adresse e-mail ou de domaine, et la correspondance n'est pas sensible à la casse. Pour bloquer à la fois un domaine racine et ses sous-domaines, ajoutez les deux entrées, telles que @example.com et @*.example.com.
Les règles de liste d'autorisation et de blocklist d'e-mails s'appliquent lors de l'inscription d'un nouvel utilisateur, la liaison d'un e-mail lors de la connexion sociale, et la liaison ou la mise à jour d'e-mails via Account API. Les utilisateurs existants peuvent toujours se connecter avec les adresses e-mail déjà liées à leurs comptes.
- Les administrateurs peuvent "contourner les restrictions" en ajoutant manuellement des utilisateurs dans Console > Gestion des utilisateurs, ou via Management API. Par exemple, créer un utilisateur avec un e-mail sous-adressé lorsque le sous-adressage est bloqué.
- Bloquez les comptes existants en les supprimant ou en les suspendant dans Console > Gestion des utilisateurs.
Ressources associées
Qu'est-ce qu'un e-mail jetable ? Comment les gérer dans votre application ?