0Pricing
Cryptology Academy · Lektion

Rate Limiting und Kontosperren als Schutzmaßnahmen

Untersuchen Sie serverseitige und protokollbasierte Schutzmaßnahmen, die Brute-Force-Angriffe in der Praxis undurchführbar machen.

Rate Limiting und Kontosperren als Schutzmaßnahmen ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Online- und Offline-Brute-Force

Online-Brute-Force-Angriffe authentifizieren sich über ein Netzwerk an aktiven Systemen. Jeder Versuch dauert mindestens eine Roundtrip-Zeit (typischerweise 50–500 ms), wodurch ein Angreifer bestenfalls auf einige Tausend Versuche pro Minute beschränkt ist. Das ist deutlich langsamer als das Knacken von Hashes im Offline-Betrieb. Ratenbegrenzung und Kontosperrung nutzen diese Einschränkung aus und machen Online-Brute-Force innerhalb eines realistischen Zeitraums praktisch unmöglich.

Kontosperrung nach N fehlgeschlagenen Versuchen

Die einfachste Abwehr gegen Online-Brute-Force besteht darin, ein Konto nach einer festgelegten Anzahl aufeinanderfolgender fehlgeschlagener Anmeldeversuche zu sperren, typischerweise nach 5 bis 10 Versuchen. Das Konto kann für eine feste Dauer (15 Minuten) oder so lange gesperrt werden, bis ein Administrator es manuell entsperrt. Durch die Sperrung wird ein Online-Brute-Force-Angriff vom Versuch, ein Passwort zu knacken, zu einem Erschöpfungsangriff gegen die Verfügbarkeit des Kontos.

Denial-of-Service-Risiko durch Kontosperrung

Kontosperrung schafft eine Denial-of-Service-Schwachstelle: Ein Angreifer, der gültige Benutzernamen kennt, kann alle Konten sperren, indem er für jedes Konto 5 fehlgeschlagene Anmeldeversuche sendet. Dieser Zielkonflikt ist jeder Kontosperrungsrichtlinie inhärent. Manche Systeme verwenden eine vorübergehende Sperrung (5 Minuten) statt einer dauerhaften Sperrung, um die Auswirkungen eines DoS-Angriffs zu verringern. Andere sperren Konten überhaupt nicht, sondern verwenden stattdessen exponentielles Backoff, um Angreifer zu verlangsamen, ohne einen DoS-Angriff zu ermöglichen.

CAPTCHA als Bot-Abwehr

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) erfordert das Lösen einer visuellen oder akustischen Aufgabe, die für Menschen einfach, für automatisierte Bots jedoch schwierig ist. Google reCAPTCHA v3 verwendet statt expliziter Aufgaben eine Verhaltensanalyse und weist anhand von Mausbewegungen, Zeitabläufen und dem Browserverlauf eine Risikobewertung zu. CAPTCHA verlangsamt automatisierte Brute-Force-Angriffe erheblich, ohne Konten zu sperren.

Exponentielles Backoff bei fehlgeschlagenen Versuchen

Exponentielles Backoff verlängert nach jedem Fehlversuch die Wartezeit zwischen zulässigen Anmeldeversuchen: 1 Sekunde nach dem ersten Fehlversuch, 2 Sekunden nach dem zweiten, 4 Sekunden nach dem dritten und so weiter. Nach 10 Fehlversuchen beträgt die Wartezeit mehr als 17 Minuten. Dadurch wird Brute Force extrem langsam, ohne das Konto vollständig zu sperren. Das vermeidet das Denial-of-Service-Risiko und schreckt automatisierte Angriffe dennoch ab.

Ratenbegrenzung auf IP-Basis

Die Ratenbegrenzung auf IP-Basis blockiert Anmeldeversuche von IP-Adressen oder stellt für sie eine zusätzliche Aufgabe bereit, wenn sie einen Schwellenwert fehlgeschlagener Versuche pro Zeiteinheit überschreiten. Wenn eine IP-Adresse innerhalb einer Minute 50 fehlgeschlagene Anmeldungen sendet, werden weitere Versuche von dieser IP-Adresse eine Stunde lang blockiert. Verteilte Angriffe über Botnetze mit Tausenden verschiedener IP-Adressen können einfache Begrenzungen pro IP-Adresse umgehen. Dafür ist eine ausgefeiltere Geschwindigkeitsanalyse über mehrere Signale hinweg erforderlich.

TOTP als Schutz gegen Brute Force

Zeitbasierte Einmalpasswörter (TOTP, verwendet in Google Authenticator und ähnlichen Apps) erzeugen einen 6-stelligen Code, der 30 Sekunden lang gültig ist. Selbst wenn ein Angreifer das richtige Passwort per Brute Force ermittelt, benötigt er zusätzlich den aktuellen TOTP-Code. Bei nur 1 Million möglichen 6-stelligen Codes und einem Zeitfenster von 30 Sekunden ist das praktische Zeitfenster für einen TOTP-Brute-Force-Angriff verschwindend klein. MFA macht Passwort-Brute-Force effektiv zu keinem praktikablen Angriffsvektor.

Der bcrypt-Arbeitsfaktor verlangsamt die Hash-Berechnung

bcrypt ist eine Passwort-Hashfunktion mit konfigurierbarem Arbeitsfaktor. Bei einem Kostenfaktor von 10 benötigt bcrypt etwa 100 ms, um ein einzelnes Passwort zu hashen. Bei einem Kostenfaktor von 12 sind es etwa 400 ms. Das bedeutet, dass ein Angreifer beim Knacken von bcrypt-Hashes im Offline-Betrieb höchstens einige Hundert Passwörter pro Sekunde auf einer GPU testen kann, verglichen mit Milliarden pro Sekunde bei MD5. Der Arbeitsfaktor kann mit zunehmender Hardwareleistung erhöht werden, damit der Aufwand für das Knacken konstant bleibt.

Speicherhärte von Argon2

Argon2 gewann 2015 den Password Hashing Competition und ist derzeit die empfohlene Lösung für neue Systeme. Seine zentrale Eigenschaft ist die Speicherhärte: Für die Berechnung ist eine konfigurierbare RAM-Menge erforderlich (typischerweise 64 MB bis 1 GB). Das verhindert eine Beschleunigung durch GPUs und ASICs, da diese Geräte nur über eine begrenzte Speicherbandbreite verfügen. Ein Angreifer, dessen GPU Tausende bcrypt-Berechnungen parallel ausführen kann, kann aufgrund der Speicherbeschränkungen nur eine Handvoll Argon2-Berechnungen gleichzeitig ausführen.

WAF-Regeln gegen Credential Stuffing

Web Application Firewalls können Credential Stuffing erkennen, indem sie Muster in fehlgeschlagenen Anmeldeversuchen identifizieren: hohe Volumina von einzelnen IP-Adressen, Versuche mit gängigen Benutzernamenslisten, eine ungewöhnliche geografische Verteilung der Anmeldeversuche und Zeitmuster, die auf automatisierte Werkzeuge hindeuten. WAF-Regeln können verdächtigen Datenverkehr blockieren, zusätzliche Prüfungen verlangen oder verlangsamen, bevor er die Anwendung erreicht. Moderne WAFs beziehen Bedrohungsinformations-Feeds zu bekannten Botnet-IP-Bereichen ein.

HIBP-API für bekannte kompromittierte Passwörter

Die Integration der Have I Been Pwned API in Abläufe zur Passwortänderung verhindert, dass Benutzer Passwörter festlegen, die in bekannten Datenbanken kompromittierter Passwörter vorkommen. Die API verwendet k-Anonymität: Nur die ersten 5 Hexadezimalzeichen des SHA-1-Hashes werden übertragen. Dadurch bleibt die Privatsphäre der Benutzer geschützt, während ein Abgleich mit 850 Millionen bekannten kompromittierten Passwörtern möglich ist. Das Blockieren kompromittierter Passwörter bei der Registrierung beseitigt einen erheblichen Teil der Anfälligkeit für Credential Stuffing.

Kontosperrung

Welches wesentliche Sicherheitsrisiko entsteht durch strenge Kontosperrungsrichtlinien, die Konten dauerhaft sperren?

Ratenbegrenzung und Kontosperrung: Die wichtigsten Erkenntnisse

Online-Brute-Force wird durch die Netzwerklatenz begrenzt; Ratenbegrenzung und Kontosperrung nutzen dies aus. Kontosperrung stoppt Brute Force, ermöglicht aber Denial-of-Service-Angriffe. Exponentielles Backoff und CAPTCHA mindern beide Risiken. Die Ratenbegrenzung auf IP-Basis erkennt Angriffe aus einer einzigen Quelle. TOTP-MFA verhindert Passwort-Brute-Force effektiv. bcrypt und Argon2 verlangsamen das Knacken von Hashes im Offline-Betrieb. Die HIBP-API blockiert bekannte kompromittierte Passwörter bei der Registrierung.

Häufig gestellte Fragen

Ist die Lektion „Rate Limiting und Kontosperren als Schutzmaßnahmen“ kostenlos?

Ja — der vollständige Text von „Rate Limiting und Kontosperren als Schutzmaßnahmen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Rate Limiting und Kontosperren als Schutzmaßnahmen“?

Untersuchen Sie serverseitige und protokollbasierte Schutzmaßnahmen, die Brute-Force-Angriffe in der Praxis undurchführbar machen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Rate Limiting und Kontosperren als Schutzmaßnahmen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. So funktionieren Brute-Force-Angriffe
  2. Wörterbuchangriffe und Rainbow Tables
  3. Warum die Länge kryptografischer Schlüssel wichtig ist
  4. Rate Limiting und Kontosperren als Schutzmaßnahmen
← Zurück zu Cryptology Academy