# Qu'est-ce qu'une attaque par force brute ?

> Une attaque par force brute (brute-force attack) teste de manière répétée des valeurs candidates ou des combinaisons d'identifiants pour obtenir un accès ou retrouver un secret.

- URL canonique: https://yellowcube.eu/fr/glossary/brute-force-attack/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

En authentification, les candidats peuvent être vérifiés en ligne auprès d'un service ou hors ligne contre des vérificateurs de mots de passe ou du matériel chiffré capturés. Le terme est un terme générique couvrant des stratégies comme le devinage intensif de mots de passe, le password spraying et le credential stuffing, même si leurs sources de candidats et leurs distributions de comptes diffèrent.

Les tentatives en ligne créent des événements de vérification et peuvent être distribuées pour éviter les seuils simples. Les tentatives hors ligne surviennent une fois le matériel protégé obtenu et ne créent aucun échec de connexion ; les protections et les preuves diffèrent donc.

### Points clés

- **Motifs de candidats:** De nombreux candidats peuvent être testés contre un seul compte, un petit jeu de candidats contre de nombreux comptes, ou des paires d'identifiants exposées contre d'autres services ; chaque motif change la détection et le risque de verrouillage.
- **Preuves:** Corréler échecs et réussites entre comptes, sources, appareils, services et temps, tout en vérifiant la découverte de comptes, le vol de vérificateurs de mots de passe, l'abus de la récupération et l'activité après une connexion réussie.
- **Réduction du risque:** Employer une authentification multifacteur (MFA) résistante au phishing lorsque c'est pertinent, rejeter les mots de passe compromis, protéger les vérificateurs stockés par un hachage de mot de passe adapté, limiter le débit des tentatives et concevoir la récupération et les alertes contre l'abus.
- **Limite importante:** Les limites de débit et les verrouillages de compte n'arrêtent pas les attaques hors ligne et peuvent être contournés par des tentatives à bas débit ou distribuées. Un verrouillage trop agressif peut aussi dénier le service aux utilisateurs légitimes, tandis qu'une connexion réussie ne révèle pas comment l'identifiant a été obtenu.

### Termes associés

[Credential stuffing](<https://yellowcube.eu/fr/glossary/credential-stuffing/>) · [Identifiants de connexion](<https://yellowcube.eu/fr/glossary/login-credentials/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Attaque basée sur l'identité](<https://yellowcube.eu/fr/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/fr/glossary/password-spraying/>)

### Sources

[MITRE ATT&CK T1110 : Brute Force](https://attack.mitre.org/techniques/T1110/) · [NIST SP 800-63B-4, Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [OWASP Authentication Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

