Bei der Authentifizierung können Kandidaten online gegen einen Dienst oder offline gegen erbeutete Passwort-Verifizierer oder verschlüsseltes Material geprüft werden. Der Begriff ist ein Oberbegriff für Strategien wie konzentriertes Passwortraten, Password Spraying und Credential Stuffing, auch wenn sich ihre Kandidatenquellen und Kontoverteilungen unterscheiden.
Online-Versuche erzeugen Verifizierer-Ereignisse und können verteilt werden, um einfache Schwellen zu umgehen. Offline-Versuche erfolgen nach Erlangung des geschützten Materials und erzeugen keine Anmeldefehler; Schutzmaßnahmen und Beweise unterscheiden sich daher.
Wichtigste Punkte
KandidatenmusterViele Kandidaten gegen ein Konto, ein kleiner Kandidatensatz über viele Konten oder exponierte Zugangsdatenpaare gegen andere Dienste; jedes Muster verändert Erkennung und Lockout-Risiko.
BeweislageFehler und Erfolge über Konten, Quellen, Geräte, Dienste und Zeit korrelieren und dabei auf Konto-Enumeration, Diebstahl von Passwort-Verifizierern, Recovery-Missbrauch und Aktivität nach erfolgreicher Anmeldung prüfen.
RisikoreduktionWo angemessen Phishing-resistente Multi-Faktor-Authentifizierung (MFA) einsetzen, kompromittierte Passwörter ablehnen, gespeicherte Verifizierer mit geeignetem Passwort-Hashing schützen, Versuche ratenbegrenzen sowie Recovery und Alarmierung auf Missbrauch auslegen.
Wichtige EinschränkungRate Limits und Kontosperrungen stoppen keine Offline-Angriffe und können durch langsame oder verteilte Versuche umgangen werden. Übermäßig aggressives Lockout kann zudem legitimen Benutzern den Dienst verweigern, und ein erfolgreicher Login verrät nicht, wie die Zugangsdaten erlangt wurden.