0Pricing
Cryptology Academy · Aula

Limitação de taxa e defesas contra bloqueio de contas

Examine defesas no servidor e no nível do protocolo que tornam ataques de força bruta impraticáveis na prática.

Limitação de taxa e defesas contra bloqueio de contas é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Força bruta on-line versus off-line

Ataques de força bruta on-line tentam autenticar-se em sistemas ativos pela rede. Cada tentativa exige pelo menos uma ida e volta, normalmente de 50 a 500 ms, limitando o invasor a no máximo alguns milhares de tentativas por minuto. Isso é muito mais lento que a quebra de hashes off-line. A limitação de taxa e o bloqueio de contas exploram essa limitação para tornar a força bruta on-line praticamente impossível dentro de qualquer período realista.

Bloqueio da conta após N tentativas malsucedidas

A defesa mais simples contra a força bruta on-line é bloquear uma conta após um número definido de tentativas consecutivas de autenticação malsucedidas, normalmente de 5 a 10. A conta pode ser bloqueada por um período fixo, como 15 minutos, ou até que um administrador a desbloqueie manualmente. O bloqueio transforma um ataque de força bruta on-line, que seria um exercício de quebra de senhas, em um ataque de exaustão contra a disponibilidade da conta.

Risco de negação de serviço causado pelo bloqueio

O bloqueio de contas cria uma vulnerabilidade de negação de serviço: um invasor que conheça nomes de usuário válidos pode bloquear todas as contas enviando 5 tentativas malsucedidas para cada uma. Essa é uma desvantagem inerente às políticas de bloqueio. Alguns sistemas usam um bloqueio temporário de 5 minutos, em vez de um bloqueio permanente, para reduzir o impacto da negação de serviço. Outros não bloqueiam as contas, mas usam um aumento exponencial do tempo de espera para desacelerar os invasores sem permitir ataques de negação de serviço.

CAPTCHA como elemento de dissuasão contra bots

O CAPTCHA (teste de Turing público completamente automatizado para distinguir computadores e humanos) exige a resolução de um desafio visual ou de áudio que é fácil para humanos, mas difícil para bots automatizados. O Google reCAPTCHA v3 usa análise comportamental em vez de desafios explícitos, atribuindo uma pontuação de risco com base nos movimentos do mouse, no tempo e no histórico de navegação. O CAPTCHA desacelera significativamente a força bruta automatizada sem bloquear as contas.

Aumento exponencial do tempo de espera para tentativas malsucedidas

O aumento exponencial do tempo de espera amplia o intervalo entre as tentativas de autenticação permitidas após cada falha: 1 segundo depois da primeira falha, 2 segundos depois da segunda, 4 segundos depois da terceira e assim por diante. Depois de 10 falhas, a espera ultrapassa 17 minutos. Isso torna a força bruta extremamente lenta sem bloquear a conta por completo, evitando o risco de negação de serviço e ainda desencorajando ataques automatizados.

Limitação de taxa baseada em IP

A limitação de taxa baseada em IP bloqueia ou desafia tentativas de autenticação provenientes de endereços IP que excedem um limite de falhas por unidade de tempo. Se um IP enviar 50 tentativas de autenticação malsucedidas em um minuto, as tentativas subsequentes desse IP serão bloqueadas por uma hora. Ataques distribuídos que usam redes de bots com milhares de endereços IP diferentes podem contornar limites simples por IP, exigindo uma detecção mais sofisticada do ritmo das tentativas com base em vários sinais.

TOTP como barreira contra força bruta

Senhas de uso único baseadas em tempo (TOTP, usadas no Google Authenticator e em aplicativos semelhantes) geram um código de 6 dígitos válido por 30 segundos. Mesmo que um invasor descubra a senha correta por força bruta, ele também precisará do código TOTP atual. Com apenas 1 milhão de códigos possíveis de 6 dígitos e uma janela de 30 segundos, a janela prática para realizar força bruta contra o TOTP é mínima. A MFA elimina efetivamente a força bruta de senhas como vetor de ataque viável.

O fator de trabalho do bcrypt retarda o cálculo de hashes

O bcrypt é uma função de hash de senhas com um fator de custo configurável. Com fator de custo 10, o bcrypt leva cerca de 100 ms para calcular o hash de uma única senha. Com fator de custo 12, leva cerca de 400 ms. Isso significa que um invasor que quebre hashes do bcrypt off-line pode testar no máximo algumas centenas de senhas por segundo em uma GPU, em comparação com bilhões por segundo no caso do MD5. O fator de trabalho pode ser aumentado à medida que o hardware melhora, para manter constante a dificuldade de quebra.

Resistência do Argon2 ao uso de memória

O Argon2 venceu a Competição de Hash de Senhas em 2015 e é a recomendação atual para sistemas novos. Sua principal propriedade é a resistência ao uso de memória: ele exige uma quantidade configurável de RAM, normalmente de 64 MB a 1 GB, para ser calculado. Isso impede a aceleração por GPU e ASIC, pois esses dispositivos têm largura de banda de memória limitada. Um invasor com uma GPU capaz de executar milhares de cálculos paralelos do bcrypt só consegue executar um punhado de cálculos do Argon2 devido às restrições de memória.

Regras de WAF para preenchimento de credenciais

Os firewalls de aplicações web podem detectar o preenchimento de credenciais identificando padrões no tráfego de autenticações malsucedidas: grandes volumes provenientes de um único IP, tentativas que usam listas comuns de nomes de usuário, distribuição geográfica anômala das tentativas de autenticação e padrões temporais compatíveis com ferramentas automatizadas. As regras do WAF podem bloquear, desafiar ou desacelerar o tráfego suspeito antes que ele chegue à aplicação. As soluções WAF modernas integram fontes de inteligência sobre ameaças para identificar intervalos de endereços IP de redes de bots conhecidas.

API do HIBP para senhas conhecidamente comprometidas

Integrar a API do serviço Have I Been Pwned aos fluxos de alteração de senha impede que os usuários definam senhas que aparecem em bases de dados de vazamentos conhecidos. A API usa k-anonimato: somente os primeiros 5 caracteres hexadecimais do hash SHA-1 são enviados, protegendo a privacidade dos usuários e permitindo a comparação com 850 milhões de senhas conhecidamente comprometidas. Bloquear senhas comprometidas no cadastro elimina uma parcela significativa da vulnerabilidade ao preenchimento de credenciais.

Bloqueio de conta

Qual é o principal risco de segurança criado por políticas rigorosas de bloqueio de conta que bloqueiam as contas permanentemente?

Limitação de taxa e bloqueio de contas: principais conclusões

A força bruta on-line é limitada pela latência da rede; a limitação de taxa e o bloqueio exploram essa limitação. O bloqueio de contas interrompe a força bruta, mas permite ataques de negação de serviço. O aumento exponencial do tempo de espera e o CAPTCHA reduzem ambos os riscos. A limitação baseada em IP detecta ataques de uma única origem. A MFA com TOTP derrota efetivamente a força bruta de senhas. O bcrypt e o Argon2 retardam a quebra de hashes off-line. A API do HIBP bloqueia senhas comprometidas conhecidas no cadastro.

Perguntas Frequentes

A aula “Limitação de taxa e defesas contra bloqueio de contas” é grátis?

Sim — o texto completo de “Limitação de taxa e defesas contra bloqueio de contas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Limitação de taxa e defesas contra bloqueio de contas”?

Examine defesas no servidor e no nível do protocolo que tornam ataques de força bruta impraticáveis na prática. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Limitação de taxa e defesas contra bloqueio de contas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como funcionam os ataques de força bruta
  2. Ataques de dicionário e tabelas arco-íris
  3. Por que o tamanho da chave criptográfica importa
  4. Limitação de taxa e defesas contra bloqueio de contas
← Voltar para Cryptology Academy