Bourrage d’identifiants et pulvérisation de mots de passe
Comprenez comment les attaquants réutilisent des identifiants volés et comment vous défendre contre les attaques automatisées de connexion.
Bourrage d’identifiants et pulvérisation de mots de passe est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que le bourrage d’identifiants ?
Le bourrage d’identifiants est une attaque automatisée qui prend des couples nom d’utilisateur/mot de passe volés lors d’une fuite de données et les essaie sur d’autres services. Elle exploite la réutilisation des mots de passe : si une personne utilise le même mot de passe partout, une seule fuite compromet tous ses comptes.
L’ampleur du problème
Des milliards d’identifiants sont disponibles à l’achat sur les marchés et les forums du web clandestin. Des outils comme Sentry MBA, SNIPR et des scripts Python personnalisés automatisent l’essai de milliers de couples d’identifiants par minute sur de nombreux services simultanément.
Pourquoi le bourrage d’identifiants fonctionne
Les études montrent que plus de 65 % des personnes réutilisent leurs mots de passe sur plusieurs sites. La fuite d’un forum peu sécurisé peut compromettre les comptes bancaires, de messagerie et professionnels de la même personne si elle réutilise ses identifiants.
Qu’est-ce que la pulvérisation de mots de passe ?
La pulvérisation de mots de passe consiste à essayer quelques mots de passe courants (par exemple, « Spring2024! » et « Password1 ») sur de nombreux comptes. Contrairement à la force brute, cette technique évite les verrouillages en répartissant les tentatives sur de nombreux comptes, avec un mot de passe à la fois.
Pulvérisation de mots de passe ou force brute
Comparaison :
- Force brute — de nombreux mots de passe contre un seul compte → déclenche le verrouillage
- Pulvérisation de mots de passe — un mot de passe contre de nombreux comptes → reste sous le seuil de verrouillage
- Bourrage d’identifiants — couples connus provenant de fuites → ne devine rien
Détection du bourrage d’identifiants
Indicateurs de détection :
- Grand nombre de tentatives de connexion échouées depuis de nombreuses IP
- Taux de réussite soudainement supérieur à la référence
- Connexions provenant de nœuds de sortie Tor, de réseaux privés virtuels ou de serveurs mandataires résidentiels
- Empreintes d’appareils associées à des outils automatisés
- Connexions depuis des emplacements géographiquement impossibles
Détection de la pulvérisation de mots de passe
Indicateurs de pulvérisation :
- Nombreux comptes présentant des échecs de connexion au même moment
- Tentatives échouées juste sous le seuil de verrouillage (par exemple, si le verrouillage est fixé à 5, observer 4 échecs par compte)
- Même mot de passe essayé sur de nombreux comptes
Défenses contre le bourrage d’identifiants
Principales défenses :
- MFA — les identifiants volés seuls ne suffisent pas
- Détection des mots de passe compromis — refuser les mots de passe connus comme compromis lors de l’inscription ou de la modification
- CAPTCHA sur les formulaires de connexion
- Réputation des IP — bloquer les plages connues comme malveillantes
- Empreinte des appareils — signaler les connexions depuis de nouveaux appareils
Défenses contre la pulvérisation de mots de passe
Défenses :
- Politiques de verrouillage des comptes (avec alertes)
- MFA obligatoire pour tous les comptes
- Bloquer les mots de passe courants à l’aide d’une liste de refus
- Surveiller les journaux d’authentification pour détecter les schémas de pulvérisation
- Accès conditionnel exigeant une vérification supplémentaire pour les connexions anormales
Notification en cas de nouvelle connexion
Alerter les utilisateurs lors de connexions depuis de nouveaux appareils ou emplacements leur permet de signaler immédiatement eux-mêmes les prises de contrôle de leur compte. De nombreux services envoient des courriels indiquant « Nouvelle connexion depuis [Ville, Appareil] » — les utilisateurs doivent examiner les notifications inattendues et y donner suite.
Have I Been Pwned (HIBP)
L’outil HaveIBeenPwned de Troy Hunt regroupe les données de fuites. Les organisations peuvent intégrer l’interface de programmation de HIBP fondée sur l’anonymat k afin de vérifier si des mots de passe figurent dans des fuites connues, sans envoyer le mot de passe complet à l’interface.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Vérification rapide : attaques par identifiants
Un attaquant essaie « Summer2024! » sur 50 000 comptes, attend, puis essaie « Password1! » sur les mêmes 50 000 comptes. De quelle technique s’agit-il ?
Récapitulatif de la leçon
Le bourrage d’identifiants réutilise des identifiants volés lors d’une fuite sur d’autres services, ce qui est rendu possible par la réutilisation des mots de passe. La pulvérisation de mots de passe essaie des mots de passe courants sur de nombreux comptes afin d’éviter les verrouillages. Les défenses comprennent la MFA, la vérification des mots de passe compromis, les CAPTCHA, le blocage fondé sur la réputation des IP et la surveillance des journaux d’authentification à la recherche de schémas anormaux.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Bourrage d’identifiants et pulvérisation de mots de passe » est-elle gratuite ?
Oui — le texte complet de « Bourrage d’identifiants et pulvérisation de mots de passe » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Bourrage d’identifiants et pulvérisation de mots de passe » ?
Comprenez comment les attaquants réutilisent des identifiants volés et comment vous défendre contre les attaques automatisées de connexion. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Bourrage d’identifiants et pulvérisation de mots de passe » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Robustesse et règles des mots de passe
- Hachage des mots de passe : bcrypt, Argon2, PBKDF2
- Authentification multifacteur
- Bourrage d’identifiants et pulvérisation de mots de passe