Брутфорс (brute force, атака перебором) це метод, коли атакуючий автоматично пробує велику кількість варіантів пароля, ключа чи коду, поки не знайде правильний. Це не хитрий експлойт, а груба сила: якщо система не обмежує спроби, рано чи пізно перебір спрацює.
Як це зустрічається на практиці
Скрипт бере список найпоширеніших паролів і перебирає їх на формі логіну. Сервер відповідає за мілісекунди, тож сто тисяч спроб проходять за кілька хвилин. У логах з'являються десятки тисяч невдалих входів, і якщо ніхто не налаштував сповіщення на таку аномалію, атака проходить непоміченою.
Різновиди
- Класичний перебір: усі комбінації підряд
- Словниковий: за списком популярних паролів
- Password spraying: один пароль на багато акаунтів, щоб не спрацювало блокування
Як захиститись
Обмеження спроб на акаунт і на IP, зростаюча затримка після кількох невдач, капча, і головне двофакторна автентифікація, з якою вгаданий пароль сам собою нічого не дає.
