Pembatasan Laju dan Pertahanan Penguncian Akun
Tinjau pertahanan sisi server dan tingkat protokol yang membuat serangan brute force tidak praktis dalam kenyataan.
Pembatasan Laju dan Pertahanan Penguncian Akun adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Serangan Coba-Coba Daring vs Luring
Serangan coba-coba daring melakukan autentikasi ke sistem aktif melalui jaringan. Setiap upaya memerlukan setidaknya satu perjalanan bolak-balik, biasanya 50–500 milidetik, sehingga penyerang paling banyak hanya dapat melakukan beberapa ribu upaya per menit. Ini jauh lebih lambat daripada pemecahan nilai hash secara luring. Pembatasan laju dan penguncian akun memanfaatkan keterbatasan ini untuk membuat serangan coba-coba daring secara praktis mustahil dalam jangka waktu yang realistis.
Penguncian Akun setelah N Upaya Gagal
Pertahanan paling sederhana terhadap serangan coba-coba daring adalah mengunci akun setelah sejumlah upaya masuk berturut-turut yang gagal, biasanya 5 hingga 10 upaya. Akun dapat dikunci selama durasi tetap, yaitu 15 menit, atau sampai administrator membuka kuncinya secara manual. Penguncian mengubah serangan coba-coba daring dari upaya memecahkan kata sandi menjadi serangan pengurasan yang menargetkan ketersediaan akun.
Risiko Penolakan Layanan akibat Penguncian
Penguncian akun menciptakan kerentanan terhadap penolakan layanan: penyerang yang mengetahui nama pengguna yang valid dapat mengunci semua akun dengan mengirimkan 5 upaya gagal untuk setiap akun. Ini merupakan kompromi yang melekat pada kebijakan penguncian. Beberapa sistem menggunakan penguncian sementara selama 5 menit, bukan penguncian permanen, untuk mengurangi dampak penolakan layanan. Sistem lainnya sama sekali tidak mengunci akun, melainkan menggunakan penundaan eksponensial untuk memperlambat penyerang tanpa membuka peluang penolakan layanan.
CAPTCHA sebagai Penghalang Bot
CAPTCHA (Uji Turing Publik yang Sepenuhnya Otomatis untuk Membedakan Komputer dan Manusia) mengharuskan pengguna menyelesaikan tantangan visual atau audio yang mudah bagi manusia tetapi sulit bagi bot otomatis. Google reCAPTCHA v3 menggunakan analisis perilaku alih-alih tantangan eksplisit, dengan menetapkan skor risiko berdasarkan gerakan tetikus, waktu, dan riwayat penjelajahan. CAPTCHA memperlambat serangan coba-coba otomatis secara signifikan tanpa mengunci akun.
Penundaan Eksponensial untuk Upaya Gagal
Penundaan eksponensial meningkatkan waktu tunggu di antara upaya masuk yang diizinkan setelah setiap kegagalan: 1 detik setelah kegagalan pertama, 2 detik setelah kegagalan kedua, 4 detik setelah kegagalan ketiga, dan seterusnya. Setelah 10 kegagalan, waktu tunggunya lebih dari 17 menit. Hal ini membuat serangan coba-coba menjadi sangat lambat tanpa mengunci akun sepenuhnya, sehingga menghindari risiko penolakan layanan sekaligus tetap menghalangi serangan otomatis.
Pembatasan Laju Berbasis IP
Pembatasan laju berbasis IP memblokir atau meminta verifikasi tambahan untuk upaya masuk dari alamat IP yang melampaui ambang kegagalan per satuan waktu. Jika suatu IP mengirimkan 50 upaya masuk yang gagal dalam satu menit, upaya berikutnya dari IP tersebut diblokir selama satu jam. Serangan terdistribusi yang menggunakan jaringan bot dengan ribuan alamat IP berbeda dapat menghindari batas sederhana per IP, sehingga diperlukan deteksi laju aktivitas yang lebih canggih berdasarkan berbagai sinyal.
TOTP sebagai Penangkal Serangan Coba-Coba
Kata Sandi Sekali Pakai Berbasis Waktu (TOTP, digunakan dalam Google Authenticator dan aplikasi serupa) menghasilkan kode 6 digit yang valid selama 30 detik. Bahkan jika penyerang berhasil menebak kata sandi yang benar, mereka juga memerlukan kode TOTP saat ini. Dengan hanya 1 juta kemungkinan kode 6 digit dan jendela 30 detik, jendela praktis untuk serangan coba-coba TOTP sangat kecil. MFA secara efektif menjadikan serangan coba-coba kata sandi bukan lagi vektor serangan yang layak.
Faktor Kerja bcrypt Memperlambat Komputasi Nilai Hash
bcrypt adalah fungsi pencincangan kata sandi dengan faktor kerja yang dapat dikonfigurasi. Pada faktor kerja 10, bcrypt memerlukan sekitar 100 milidetik untuk menghitung nilai hash satu kata sandi. Pada faktor kerja 12, prosesnya memerlukan sekitar 400 milidetik. Ini berarti penyerang yang memecahkan nilai hash bcrypt secara luring dapat menguji paling banyak beberapa ratus kata sandi per detik pada GPU, dibandingkan dengan miliaran per detik untuk MD5. Faktor kerja dapat ditingkatkan seiring peningkatan kemampuan perangkat keras untuk mempertahankan kesulitan pemecahan yang konstan.
Kebutuhan Memori Argon2
Argon2 memenangkan Kompetisi Pencincangan Kata Sandi pada 2015 dan saat ini merupakan rekomendasi untuk sistem baru. Sifat utamanya adalah kebutuhan memori: fungsi ini memerlukan jumlah RAM yang dapat dikonfigurasi, biasanya 64 MB hingga 1 GB, untuk menghitung nilai hash. Hal ini mencegah percepatan oleh GPU dan ASIC karena perangkat tersebut memiliki lebar pita memori yang terbatas. Penyerang dengan GPU yang dapat menjalankan ribuan komputasi bcrypt secara paralel hanya dapat menjalankan segelintir komputasi Argon2 karena keterbatasan memori.
Aturan WAF untuk Serangan Pengisian Kredensial
Firewall Aplikasi Web dapat mendeteksi serangan pengisian kredensial dengan mengidentifikasi pola dalam lalu lintas masuk yang gagal: volume tinggi dari satu IP, upaya menggunakan daftar nama pengguna umum, sebaran geografis anomali dari upaya masuk, dan pola waktu yang konsisten dengan alat otomatis. Aturan WAF dapat memblokir, meminta verifikasi tambahan, atau memperlambat lalu lintas mencurigakan sebelum mencapai aplikasi. WAF modern mengintegrasikan umpan intelijen ancaman untuk rentang alamat IP jaringan bot yang diketahui.
API HIBP untuk Kata Sandi yang Diketahui Telah Bocor
Mengintegrasikan API Have I Been Pwned ke dalam alur perubahan kata sandi mencegah pengguna menetapkan kata sandi yang muncul dalam basis data kebocoran yang telah diketahui. API menggunakan k-anonimitas: hanya 5 karakter heksadesimal pertama dari nilai hash SHA-1 yang dikirimkan, sehingga privasi pengguna terlindungi sekaligus memungkinkan pencocokan dengan 850 juta kata sandi yang diketahui telah bocor. Memblokir kata sandi yang bocor saat pendaftaran menghilangkan sebagian besar kerentanan terhadap serangan pengisian kredensial.
Penguncian Akun
Apa risiko keamanan utama yang ditimbulkan oleh kebijakan penguncian akun yang ketat dan mengunci akun secara permanen?
Pembatasan Laju dan Penguncian Akun: Inti Pembahasan
Serangan coba-coba daring dibatasi oleh latensi jaringan; pembatasan laju dan penguncian memanfaatkan hal ini. Penguncian akun menghentikan serangan coba-coba tetapi memungkinkan serangan penolakan layanan. Penundaan eksponensial dan CAPTCHA mengurangi kedua risiko. Pembatasan laju berbasis IP menangkap serangan dari satu sumber. MFA dengan TOTP secara efektif menggagalkan serangan coba-coba kata sandi. bcrypt dan Argon2 memperlambat pemecahan nilai hash secara luring. API HIBP memblokir kata sandi yang diketahui telah bocor saat pendaftaran.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pembatasan Laju dan Pertahanan Penguncian Akun” gratis?
Ya — teks lengkap “Pembatasan Laju dan Pertahanan Penguncian Akun” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pembatasan Laju dan Pertahanan Penguncian Akun”?
Tinjau pertahanan sisi server dan tingkat protokol yang membuat serangan brute force tidak praktis dalam kenyataan. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Pembatasan Laju dan Pertahanan Penguncian Akun” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Kerja Serangan Brute Force
- Serangan Kamus dan Tabel Pelangi
- Mengapa Panjang Kunci Kriptografis Penting
- Pembatasan Laju dan Pertahanan Penguncian Akun