En authentification, les candidats peuvent être vérifiés en ligne auprès d'un service ou hors ligne contre des vérificateurs de mots de passe ou du matériel chiffré capturés. Le terme est un terme générique couvrant des stratégies comme le devinage intensif de mots de passe, le password spraying et le credential stuffing, même si leurs sources de candidats et leurs distributions de comptes diffèrent.
Les tentatives en ligne créent des événements de vérification et peuvent être distribuées pour éviter les seuils simples. Les tentatives hors ligne surviennent une fois le matériel protégé obtenu et ne créent aucun échec de connexion ; les protections et les preuves diffèrent donc.
Points clés
Motifs de candidatsDe nombreux candidats peuvent être testés contre un seul compte, un petit jeu de candidats contre de nombreux comptes, ou des paires d'identifiants exposées contre d'autres services ; chaque motif change la détection et le risque de verrouillage.
PreuvesCorréler échecs et réussites entre comptes, sources, appareils, services et temps, tout en vérifiant la découverte de comptes, le vol de vérificateurs de mots de passe, l'abus de la récupération et l'activité après une connexion réussie.
Réduction du risqueEmployer une authentification multifacteur (MFA) résistante au phishing lorsque c'est pertinent, rejeter les mots de passe compromis, protéger les vérificateurs stockés par un hachage de mot de passe adapté, limiter le débit des tentatives et concevoir la récupération et les alertes contre l'abus.
Limite importanteLes limites de débit et les verrouillages de compte n'arrêtent pas les attaques hors ligne et peuvent être contournés par des tentatives à bas débit ou distribuées. Un verrouillage trop agressif peut aussi dénier le service aux utilisateurs légitimes, tandis qu'une connexion réussie ne révèle pas comment l'identifiant a été obtenu.