Comment fonctionnent les attaques par force brute
Évaluez l’effort nécessaire pour essayer toutes les clés possibles et comprenez pourquoi cela est irréalisable sur le plan informatique pour les chiffrements modernes.
Comment fonctionnent les attaques par force brute est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.
Force brute : recherche exhaustive de clés
Une attaque par force brute visant un algorithme de chiffrement essaie toutes les clés possibles jusqu’à trouver la bonne. Pour une clé de n bits, il existe 2^n clés possibles. Avec une clé de 3 bits, il n’y a que 8 possibilités ; avec une clé de 56 bits, il y en a plus de 72 millions de milliards. La défense fondamentale contre la force brute consiste à choisir des clés suffisamment longues pour que la recherche exhaustive soit irréalisable en pratique dans un délai raisonnable.
DES et la leçon sur la taille de l’espace de clés
DES (standard de chiffrement des données) utilise une clé de 56 bits, ce qui donne un espace de clés d’environ 7,2 * 10^16. En 1977, cela semblait énorme. En 1998, la machine Deep Crack de l’EFF a cassé DES en 56 heures pour 250 000 $. En 2006, une grappe spécialisée pouvait casser DES en moins de 9 jours pour moins de 10 000 $. La leçon était claire : 56 bits n’offraient plus une sécurité suffisante contre un adversaire motivé.
Pourquoi il est irréalisable de casser AES-128 par force brute
AES-128 utilise des clés de 128 bits, soit 2^128 clés possibles, environ 3,4 * 10^38. Même si chaque atome de l’Univers observable était un ordinateur effectuant un milliard de tests de clés par seconde depuis le Big Bang, la recherche serait loin d’être terminée. Même avec des équipements futurs exponentiellement plus rapides, on s’attend à ce que les clés de 128 bits restent sûres face à la force brute classique dans un avenir prévisible.
Force brute hors ligne et en ligne
Les attaques par force brute en ligne ciblent les systèmes actifs en envoyant répétitivement des requêtes d’authentification. Elles sont limitées par la latence du réseau, le temps de réponse du serveur et la limitation du débit, ce qui les rend lentes. Les attaques par force brute hors ligne s’exercent sur des données volées, comme une base de données de hachages de mots de passe. Avec les hachages en leur possession, les attaquants peuvent tester des milliards de candidats par seconde à l’aide de matériel local, sans contraintes liées au réseau.
Accélération par GPU du cassage de hachages
Les GPU modernes contiennent des milliers de cœurs de traitement parallèle optimisés pour l’arithmétique en virgule flottante. Hashcat, le principal outil de cassage de hachages sur GPU, peut tester plus de 100 milliards de hachages MD5 par seconde sur un seul GPU haut de gamme. Une configuration équipée de huit GPU peut tester plus de 800 milliards de candidats par seconde. Les mots de passe mal choisis et les fonctions de hachage faibles deviennent ainsi vulnérables à un cassage hors ligne rapide.
ASIC pour Bitcoin et attaques cryptographiques
Les circuits intégrés spécifiques à une application sont des puces conçues exclusivement pour un seul calcul. Les mineurs de Bitcoin utilisent des ASIC qui calculent des hachages SHA-256 à des dizaines de tér啊hachages par seconde, bien plus rapidement que n’importe quel GPU. Bien que les ASIC de Bitcoin effectuent une opération différente de celle du cassage de mots de passe, le principe s’applique : un matériel conçu pour une tâche précise offre un gain de plusieurs ordres de grandeur par rapport à un matériel à usage général pour des calculs cryptographiques spécifiques.
Loi de Moore et cible mouvante
La loi de Moore observait que la densité des transistors double approximativement tous les deux ans, ce qui a historiquement entraîné un gain équivalent de puissance de calcul. Une longueur de clé considérée comme sûre aujourd’hui doit le rester pendant plusieurs décennies d’améliorations du matériel. Les recommandations de sécurité prévoient donc d’importantes marges de sécurité. AES-128 nécessiterait une accélération de 2^64 de la puissance de calcul pour devenir vulnérable à la force brute classique, ce qui dépasse largement toute extrapolation plausible de la loi de Moore.
Recommandations de NIST concernant les longueurs de clé
NIST SP 800-57 définit les niveaux de sécurité des algorithmes cryptographiques. Un niveau de sécurité de 112 bits est actuellement le minimum pour les nouveaux systèmes. Un niveau de 128 bits est recommandé pour une protection à long terme. Les clés symétriques de 256 bits offrent une marge de sécurité au-delà des menaces liées à l’informatique classique actuellement prévisibles. NIST déconseille les niveaux de sécurité de 80 bits ou moins, considérés comme insuffisants pour toute nouvelle application.
Algorithme de Grover : force brute quantique
L’algorithme de recherche quantique de Grover offre une accélération quadratique pour les recherches non structurées : il peut rechercher un espace de clés de N éléments en environ sqrt(N) étapes au lieu de N. Pour AES-128, cela réduit effectivement la sécurité à 64 bits face à un adversaire quantique. Pour AES-256, la sécurité effective face à l’algorithme de Grover est de 128 bits, raison pour laquelle les clés symétriques de 256 bits sont recommandées pour la sécurité post-quantique.
Tailles des clés symétriques à l’ère post-quantique
Pour maintenir un niveau de sécurité de 128 bits face à un ordinateur quantique exécutant l’algorithme de Grover, les clés symétriques doivent avoir une longueur d’au moins 256 bits. AES-256 possède déjà cette longueur et est considéré comme sûr face aux ordinateurs quantiques pour le chiffrement symétrique. À titre de comparaison, doubler la longueur de la clé, de 128 à 256 bits, ne double pas le calcul nécessaire pour l’utilisateur légitime — cela ajoute seulement quelques tours d’AES — mais oblige l’attaquant à multiplier par deux au carré ses ressources quantiques.
Force brute dans l’audit des mots de passe
Les équipes de sécurité utilisent des outils de force brute lors d’audits autorisés des mots de passe afin d’identifier les identifiants faibles avant que les attaquants ne le fassent. Hashcat et John the Ripper sont exécutés sur des bases de données exportées de hachages de mots de passe afin de déterminer quelle proportion des mots de passe pourrait être cassée. Les résultats de l’audit orientent l’amélioration de la politique de mots de passe : exigences de longueur minimale, règles de complexité et adoption d’algorithmes modernes de hachage des mots de passe comme bcrypt ou Argon2.
Faisabilité de la force brute
Quel effet l’algorithme quantique de Grover a-t-il sur la sécurité effective d’AES-128 ?
Attaques par force brute : points essentiels
La force brute teste chaque clé possible ; la sécurité exige des espaces de clés trop vastes pour être énumérés en pratique. DES, avec ses 56 bits, a été cassé en 1998. Avec ses 2^128 clés, AES-128 est irréalisable pour les ordinateurs classiques. Hors ligne, des grappes de GPU cassent des hachages à raison de centaines de milliards par seconde. L’algorithme quantique de Grover réduit de moitié la sécurité en bits, ce qui exige des clés de 256 bits pour obtenir une sécurité post-quantique de 128 bits. NIST recommande un niveau minimal de sécurité de 128 bits pour les nouveaux systèmes.
Apprends Cryptology Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 67
- Leçons
- 261
Questions Fréquemment Posées
La leçon « Comment fonctionnent les attaques par force brute » est-elle gratuite ?
Oui — le texte complet de « Comment fonctionnent les attaques par force brute » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Comment fonctionnent les attaques par force brute » ?
Évaluez l’effort nécessaire pour essayer toutes les clés possibles et comprenez pourquoi cela est irréalisable sur le plan informatique pour les chiffrements modernes. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cryptology Academy ?
Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Comment fonctionnent les attaques par force brute » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?
Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment fonctionnent les attaques par force brute
- Attaques par dictionnaire et tables arc-en-ciel
- Pourquoi la longueur des clés cryptographiques est importante
- Limitation du débit et blocage des comptes