Zo werkt het
Een brute-forceaanval probeert herhaaldelijk mogelijke geheimen totdat er een werkt. Bij online aanmelden bereikt elke poging de dienst en kan deze worden beperkt. Bij gestolen wachtwoordhashes of versleutelde bestanden kan het raden offline plaatsvinden, buiten de aanmeldcontroles.
Een praktisch voorbeeld
Herhaalde mislukte aanmeldingen kunnen een e-mailaccount met een kort wachtwoord treffen. Een andere aanvaller test mogelijke wachtwoorden tegen een gestolen database. In beide gevallen telt de wachtwoordlengte, maar de beschermingsmogelijkheden voor de accounteigenaar verschillen.
Wat u kunt controleren
Gebruik een lang, uniek wachtwoord of ondersteunde passkey, schakel aanvullende authenticatie in en bescherm herstelmethoden. Controleer onverwachte succesvolle aanmeldingen, niet alleen mislukte pogingen. Organisaties hebben begrenzing en bewaking nodig zonder aanvallers alle accounts te laten blokkeren.
Gebruik bij een legitieme blokkade de gecontroleerde herstelroute van de aanbieder. Dezelfde afgewezen combinatie blijven proberen kan toegang vertragen zonder de werkelijke oorzaak op te lossen.
Grenzen en veilig gebruik
Credential stuffing probeert eerder gelekte combinaties in plaats van systematisch alle mogelijkheden. Een gewijzigd hergebruikt wachtwoord beschermt andere accounts niet. Offline weerstand hangt ook af van hoe de dienst wachtwoorden opslaat; alleen de lengte laat dat niet zien.