Brute force
B
Definition complete
Une attaque par brute force est une méthode d'intrusion consistant à tester systématiquement toutes les combinaisons possibles de mots de passe, codes PIN ou clés de chiffrement jusqu'à trouver la bonne. Les attaques peuvent être pures (toutes les combinaisons) ou par dictionnaire (mots de passe courants et leurs variations). Avec un mot de passe de 6 caractères alphanumériques, les 2 milliards de combinaisons peuvent être testées en quelques heures. Les cibles courantes incluent : pages de login WordPress, interfaces administratives, connexions SSH/FTP, et API d'authentification. Les protections efficaces incluent : limitation du nombre de tentatives (rate limiting, lockout après 5 échecs), délai croissant entre tentatives, CAPTCHA après plusieurs échecs, authentification à deux facteurs (2FA), mots de passe longs et complexes (12+ caractères), et IP banning. Le Web Application Firewall (WAF) et les solutions comme Cloudflare bloquent automatiquement les patterns de brute force. Les gestionnaires de mots de passe facilitent l'usage de mots de passe uniques et robustes.
Exemples pratiques
["Attaque brute force sur wp-login.php tentant 1000 combinaisons login/password par minute depuis un botnet", "Script automatisé testant les 10 000 mots de passe les plus courants sur une API de login sans rate limiting", "Attaque par dictionnaire ciblant les variations du nom de l'entreprise : Company123, Company2024!, C0mpany!"]
A quoi sert Brute force ?
["Implémenter un rate limiting sur les endpoints d'authentification : 5 tentatives/minute avec lockout de 15 minutes", "Configurer Wordfence ou Fail2ban pour bloquer automatiquement les IP sources d'attaques brute force", "Auditer la politique de mots de passe : imposer 12 caractères minimum avec complexité et détecter les mots de passe compromis"]
Brute force en pratique chez 123web
Le brute force est l'attaque la plus commune contre les sites web. Protégez-vous avec des mots de passe longs (12+ caractères), la 2FA pour les comptes sensibles, le rate limiting et le changement de l'URL de login WordPress par défaut.