# Čo je útok hrubou silou?

> Útok hrubou silou (brute-force attack) opakovane testuje kandidátske hodnoty alebo kombinácie prihlasovacích údajov na získanie prístupu alebo obnovenie tajomstva.

- Kanonická URL: https://yellowcube.eu/sk/glossary/brute-force-attack/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Pri autentifikácii môžu byť kandidáti kontrolovaní online službou alebo offline voči zachyteným verifikátorom hesiel či šifrovanému materiálu. Je to zastrešujúci pojem pre stratégie, ako je sústredené hádanie hesiel, password spraying a credential stuffing, hoci sa ich zdroje kandidátov a distribúcia účtov líšia.

Online pokusy vytvárajú udalosti verifikátora a môžu byť distribuované, aby sa vyhli jednoduchým prahom. Offline pokusy nastávajú po získaní chráneného materiálu a nevytvárajú žiadne zlyhania prihlásenia, takže ochrany a dôkazy sa líšia.

### Kľúčové body

- **Vzory kandidátov:** Mnoho kandidátov môže byť testovaných voči jednému účtu, malá množina kandidátov voči mnohým účtom alebo odhalené dvojice prihlasovacích údajov voči iným službám; každý vzor mení riziko detekcie a zablokovania.
- **Dôkazy:** Korelovať zlyhania a úspechy cez účty, zdroje, zariadenia, služby a čas, pričom kontrolovať objavovanie účtov, krádež verifikátorov hesiel, zneužitie obnovy a aktivitu po úspešnom prihlásení.
- **Redukcia rizika:** Používať viacfaktorové overenie (MFA) odolné voči phishingu tam, kde je vhodná, odmietať kompromitované heslá, chrániť uložené verifikátory vhodným hashovaním hesiel, obmedzovať počet pokusov a navrhnúť obnovu a upozorňovanie s ohľadom na zneužitie.
- **Dôležité obmedzenie:** Limity počtu pokusov a blokovanie účtov nezastavia offline útoky a môžu byť obídené pomalými alebo distribuovanými pokusmi. Príliš agresívne blokovanie môže tiež odoprieť službu legitímnym používateľom, zatiaľ čo úspešné prihlásenie neodhalí, ako bol prihlasovací údaj získaný.

### Súvisiace pojmy

[Credential stuffing](<https://yellowcube.eu/sk/glossary/credential-stuffing/>) · [Prihlasovacie údaje](<https://yellowcube.eu/sk/glossary/login-credentials/>) · [Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>) · [Útok založený na identite](<https://yellowcube.eu/sk/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/sk/glossary/password-spraying/>)

### Zdroje

[MITRE ATT&CK T1110: Brute Force](https://attack.mitre.org/techniques/T1110/) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [OWASP Authentication Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

