Limitation du débit et blocage des comptes
Examinez les défenses côté serveur et au niveau des protocoles qui rendent les attaques par force brute impraticables en pratique.
Limitation du débit et blocage des comptes est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.
Force brute en ligne et hors ligne
Les attaques par force brute en ligne s’authentifient auprès de systèmes actifs sur un réseau. Chaque tentative nécessite au moins un aller-retour, généralement de 50 à 500 ms, ce qui limite un attaquant à quelques milliers de tentatives par minute au mieux. C’est beaucoup plus lent que le cassage de hachages hors ligne. La limitation du débit et le verrouillage de compte exploitent cette contrainte pour rendre la force brute en ligne pratiquement impossible dans un délai raisonnable.
Verrouillage du compte après N tentatives échouées
La défense la plus simple contre la force brute en ligne consiste à verrouiller un compte après un nombre défini de tentatives de connexion consécutives échouées, généralement de 5 à 10. Le compte peut être verrouillé pendant une durée fixe, par exemple 15 minutes, ou jusqu’à ce qu’un administrateur le déverrouille manuellement. Le verrouillage transforme une attaque par force brute en ligne, qui vise normalement à casser un mot de passe, en une attaque par épuisement visant la disponibilité du compte.
Risque de déni de service lié au verrouillage
Le verrouillage de compte crée une vulnérabilité de déni de service : un attaquant qui connaît des noms d’utilisateur valides peut verrouiller tous les comptes en envoyant 5 tentatives échouées pour chacun. Il s’agit d’un compromis inhérent aux politiques de verrouillage. Certains systèmes utilisent un verrouillage temporaire de 5 minutes plutôt qu’un verrouillage permanent afin de réduire l’impact du déni de service. D’autres ne verrouillent pas du tout les comptes et utilisent à la place une temporisation exponentielle pour ralentir les attaquants sans permettre un déni de service.
CAPTCHA pour dissuader les robots
CAPTCHA (test de Turing public entièrement automatisé pour différencier les ordinateurs des humains) exige de résoudre un défi visuel ou audio facile pour les humains, mais difficile pour les robots automatisés. Google reCAPTCHA v3 utilise une analyse comportementale plutôt que des défis explicites et attribue un score de risque en fonction des mouvements de la souris, du temps écoulé et de l’historique de navigation. CAPTCHA ralentit considérablement la force brute automatisée sans verrouiller les comptes.
Temporisation exponentielle après des tentatives échouées
La temporisation exponentielle augmente le délai entre les tentatives de connexion autorisées après chaque échec : 1 seconde après le premier échec, 2 secondes après le deuxième, 4 secondes après le troisième, et ainsi de suite. Après 10 échecs, le délai dépasse 17 minutes. Cette technique rend la force brute extrêmement lente sans verrouiller complètement le compte, évitant ainsi le risque de déni de service tout en dissuadant les attaques automatisées.
Limitation du débit par adresse IP
La limitation du débit par adresse IP bloque les tentatives de connexion provenant d’adresses IP qui dépassent un seuil d’échecs par unité de temps, ou leur impose une vérification supplémentaire. Si une adresse IP envoie 50 tentatives de connexion échouées en une minute, les tentatives suivantes provenant de cette adresse sont bloquées pendant une heure. Les attaques distribuées qui utilisent des réseaux de zombies comptant des milliers d’adresses IP différentes peuvent contourner de simples limites par adresse IP, ce qui nécessite une détection plus sophistiquée de la cadence à partir de plusieurs signaux.
TOTP pour contrer la force brute
Les mots de passe à usage unique fondés sur le temps (TOTP, utilisés dans Google Authenticator et des applications similaires) génèrent un code à 6 chiffres valide pendant 30 secondes. Même si un attaquant trouve le mot de passe correct par force brute, il lui faut également le code TOTP actuel. Avec seulement 1 million de codes à 6 chiffres possibles et une fenêtre de 30 secondes, la fenêtre pratique pour une force brute de TOTP est très réduite. L’MFA élimine pratiquement la force brute des mots de passe en tant que vecteur d’attaque viable.
Le facteur de coût de bcrypt ralentit le calcul des hachages
bcrypt est une fonction de hachage de mots de passe dotée d’un facteur de coût configurable. Avec un facteur de coût de 10, bcrypt met environ 100 ms pour hacher un seul mot de passe. Avec un facteur de coût de 12, il faut environ 400 ms. Ainsi, un attaquant qui tente de casser des hachages bcrypt hors ligne peut tester au plus quelques centaines de mots de passe par seconde sur un GPU, contre des milliards par seconde avec MD5. Le facteur de coût peut être augmenté à mesure que le matériel évolue afin de maintenir une difficulté de cassage constante.
Argon2 : forte exigence mémoire
Argon2 a remporté la compétition de hachage de mots de passe en 2015 et constitue actuellement la recommandation pour les nouveaux systèmes. Sa principale caractéristique est sa forte exigence mémoire : son calcul nécessite une quantité configurable de RAM, généralement de 64 Mo à 1 Go. Cela empêche l’accélération par GPU et ASIC, car ces appareils disposent d’une bande passante mémoire limitée. Un attaquant disposant d’un GPU capable d’exécuter des milliers de calculs bcrypt en parallèle ne peut exécuter qu’une poignée de calculs Argon2 en raison des contraintes de mémoire.
Règles WAF contre le bourrage d’identifiants
Les pare-feu applicatifs web peuvent détecter le bourrage d’identifiants en repérant des tendances dans le trafic de connexions échouées : volumes élevés provenant d’une même adresse IP, tentatives utilisant des listes courantes de noms d’utilisateur, répartition géographique anormale des tentatives de connexion et horaires caractéristiques des outils automatisés. Les règles WAF peuvent bloquer, soumettre à une vérification ou ralentir le trafic suspect avant qu’il n’atteigne l’application. Les WAF modernes intègrent des flux de renseignements sur les menaces concernant les plages d’adresses IP de réseaux de zombies connus.
API HIBP pour les mots de passe compromis connus
Intégrer l’API Have I Been Pwned dans les parcours de changement de mot de passe empêche les utilisateurs de choisir des mots de passe qui apparaissent dans des bases de données de fuites connues. L’API utilise le k-anonymat : seuls les 5 premiers caractères hexadécimaux du hachage SHA-1 sont envoyés, ce qui protège la vie privée des utilisateurs tout en permettant la comparaison avec 850 millions de mots de passe dont la compromission est connue. Bloquer les mots de passe compromis lors de l’inscription élimine une part importante de la vulnérabilité au bourrage d’identifiants.
Verrouillage de compte
Quel est le principal risque de sécurité créé par des politiques strictes de verrouillage de compte qui verrouillent définitivement les comptes ?
Limitation du débit et verrouillage de compte : points essentiels
La force brute en ligne est limitée par la latence du réseau ; la limitation du débit et le verrouillage de compte exploitent cette contrainte. Le verrouillage de compte arrête la force brute, mais permet des attaques par déni de service. La temporisation exponentielle et CAPTCHA atténuent ces deux risques. La limitation du débit par adresse IP détecte les attaques provenant d’une seule source. L’MFA avec TOTP neutralise efficacement la force brute des mots de passe. bcrypt et Argon2 ralentissent le cassage de hachages hors ligne. L’API HIBP bloque les mots de passe compromis connus lors de l’inscription.
Questions Fréquemment Posées
La leçon « Limitation du débit et blocage des comptes » est-elle gratuite ?
Oui — le texte complet de « Limitation du débit et blocage des comptes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Limitation du débit et blocage des comptes » ?
Examinez les défenses côté serveur et au niveau des protocoles qui rendent les attaques par force brute impraticables en pratique. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cryptology Academy ?
Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Limitation du débit et blocage des comptes » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?
Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment fonctionnent les attaques par force brute
- Attaques par dictionnaire et tables arc-en-ciel
- Pourquoi la longueur des clés cryptographiques est importante
- Limitation du débit et blocage des comptes