# Mi a brute-force támadás?

> A brute-force támadás jelölt értékeket vagy hitelesítőadat-kombinációkat ismételten próbál ki a hozzáférés megszerzésére vagy egy titok visszafejtésére.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/brute-force-attack/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A hitelesítésben a jelölteket egy szolgáltatás online ellenőrizheti, vagy offline a megszerzett jelszó-verifierekkel vagy titkosított anyaggal szemben. A kifejezés gyűjtőfogalom olyan stratégiákra, mint a koncentrált jelszótalálgatás, a password spraying és a credential stuffing, még ha a jelöltforrásaik és fiókmegoszlásaik eltérnek is.

Az online kísérletek verifier-eseményeket hoznak létre, és eloszthatók az egyszerű küszöbök elkerülésére. Az offline kísérletek a védett anyag megszerzése után történnek, és nem hoznak létre bejelentkezési hibákat, ezért a védelem és a bizonyítékok eltérőek.

### Legfontosabb pontok

- **Jelöltminták:** Sok jelöltet próbálhatnak egy fiókon, egy kis jelöltkészletet sok fiókon, vagy nyilvánossá vált hitelesítőadat-párokat más szolgáltatásokon; minden minta máshogy alakítja a észlelést és a zárolási kockázatot.
- **Bizonyítékok:** Korrelálni kell a sikertelenségeket és sikereket a fiókok, források, eszközök, szolgáltatások és az idő mentén, miközben fiókfelfedezésre, jelszóverifier-lopásra, helyreállítási visszaélésre és a sikeres bejelentkezés utáni tevékenységre kell figyelni.
- **Kockázatcsökkentés:** Ahol indokolt, phishing-ellenálló többtényezős hitelesítést (MFA) kell használni, vissza kell utasítani a kompromittált jelszavakat, a tárolt verifiereket megfelelő jelszóhasheléssel kell védeni, korlátozni kell a kísérletek ütemét (rate limiting), és a helyreállítást és a riasztást a visszaélésre kell tervezni.
- **Fontos korlát:** Az ütemkorlátozás és a fiókzárolás nem állítja meg az offline támadásokat, és az alacsony ütemű vagy elosztott kísérletek megkerülhetik. A túl agresszív zárolás a legitim felhasználóktól is megtagadhatja a szolgáltatást, a sikeres bejelentkezés pedig nem mutatja meg, hogyan szerezték a hitelesítő adatot.

### Kapcsolódó kifejezések

[Credential stuffing](<https://yellowcube.eu/hu/glossary/credential-stuffing/>) · [Bejelentkezési hitelesítő adatok](<https://yellowcube.eu/hu/glossary/login-credentials/>) · [Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>) · [Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>) · [Identitásalapú támadás](<https://yellowcube.eu/hu/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/hu/glossary/password-spraying/>)

### Források

[MITRE ATT&CK T1110: Brute Force](https://attack.mitre.org/techniques/T1110/) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [OWASP Authentication Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

