活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 認證結果時間(UTC)。 |
| actor_id | Utf8 | 隱私安全的穩定身分或會話識別符號。 |
| authentication_method | Utf8 | 密碼、oauth、sso、金鑰或其他受控值。 |
| outcome | Utf8 | 成功或失敗。 |
| failure_reason | Utf8 | 受控類別;絕不是密碼或原始提供商回應。 |
| ip_country | Utf8 | 根據產品的隱私政策得出的粗略國家/地區程式碼。 |
DataFusion SQL
複製查詢
sql
SELECT
authentication_method,
failure_reason,
COUNT(*) AS attempts,
COUNT(DISTINCT actor_id) AS affected_actors,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
authentication_method,
failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
按方法劃分的身分驗證失敗率
SSO 提供商超時會影響許多不同的參與者,並且故障率比預期的憑據錯誤要高得多。
sso
40%
password
25%
passkey
10%
| authentication_method | failure_reason | attempts | affected_actors | failed_attempts | failure_rate_pct |
|---|---|---|---|---|---|
| sso | provider_timeout | 20 | 20 | 8 | 40 |
| password | invalid_credential | 20 | 20 | 5 | 25 |
| passkey | user_cancelled | 20 | 20 | 2 | 10 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 124 小時滾動視窗可以使損壞的方法或身分提供商事件可見,而不會暴露個人憑據。
- 2獨特的隱私安全參與者 ID 可以獨立於重複嘗試來估計爆炸半徑。
- 3最小交易量閾值可防止一種不尋常的嘗試主導速率排名。
需要決定的邊緣情況
- 請勿記錄密碼、權杖、會話 cookie、完整 IP 地址或原始身分提供商有效負載。
- 預期的使用者取消和可疑的自動嘗試需要單獨的原因類別和回應策略。
- 國家/地區級別的細分可能很敏感,只能在有記錄的目的和保留政策的情況下進行收集。
推薦儀表板
- 趨勢:failure_rate_pct(按認證方式)
- 條形:affected_actors 按受控故障原因
- 資料表:使用隱私安全識別符號的最新安全事件
讓查詢範例發揮作用
相關埋點和指南
定義源資料
此分析的事件模式
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。