A hitelesítésben a jelölteket egy szolgáltatás online ellenőrizheti, vagy offline a megszerzett jelszó-verifierekkel vagy titkosított anyaggal szemben. A kifejezés gyűjtőfogalom olyan stratégiákra, mint a koncentrált jelszótalálgatás, a password spraying és a credential stuffing, még ha a jelöltforrásaik és fiókmegoszlásaik eltérnek is.
Az online kísérletek verifier-eseményeket hoznak létre, és eloszthatók az egyszerű küszöbök elkerülésére. Az offline kísérletek a védett anyag megszerzése után történnek, és nem hoznak létre bejelentkezési hibákat, ezért a védelem és a bizonyítékok eltérőek.
Legfontosabb pontok
JelöltmintákSok jelöltet próbálhatnak egy fiókon, egy kis jelöltkészletet sok fiókon, vagy nyilvánossá vált hitelesítőadat-párokat más szolgáltatásokon; minden minta máshogy alakítja a észlelést és a zárolási kockázatot.
BizonyítékokKorrelálni kell a sikertelenségeket és sikereket a fiókok, források, eszközök, szolgáltatások és az idő mentén, miközben fiókfelfedezésre, jelszóverifier-lopásra, helyreállítási visszaélésre és a sikeres bejelentkezés utáni tevékenységre kell figyelni.
KockázatcsökkentésAhol indokolt, phishing-ellenálló többtényezős hitelesítést (MFA) kell használni, vissza kell utasítani a kompromittált jelszavakat, a tárolt verifiereket megfelelő jelszóhasheléssel kell védeni, korlátozni kell a kísérletek ütemét (rate limiting), és a helyreállítást és a riasztást a visszaélésre kell tervezni.
Fontos korlátAz ütemkorlátozás és a fiókzárolás nem állítja meg az offline támadásokat, és az alacsony ütemű vagy elosztott kísérletek megkerülhetik. A túl agresszív zárolás a legitim felhasználóktól is megtagadhatja a szolgáltatást, a sikeres bejelentkezés pedig nem mutatja meg, hogyan szerezték a hitelesítő adatot.