Brute Force (Force Brute)
hackingDéfinition
L'attaque par force brute, ou brute force, est une méthode d'attaque systématique consistant à tester méthodiquement l'ensemble des combinaisons possibles d'un mot de passe, d'une clé de chiffrement ou d'un identifiant, jusqu'à identifier la valeur correcte permettant d'obtenir un accès non autorisé. Cette approche se décline en plusieurs variantes selon la stratégie employée : la force brute exhaustive pure, testant systématiquement chaque combinaison possible d'un espace de valeurs donné, dont la faisabilité pratique dépend directement de la longueur et de la complexité de la valeur ciblée, l'attaque par dictionnaire, plus efficace car elle teste en priorité les mots de passe les plus fréquemment utilisés issus de listes construites à partir de fuites de données antérieures, et l'attaque hybride, combinant un dictionnaire de base avec des variations systématiques (ajout de chiffres, substitutions de caractères) reproduisant les habitudes réelles de composition des utilisateurs. La faisabilité d'une attaque par force brute dépend fortement de la fonction de hachage utilisée pour stocker les mots de passe côté serveur : des fonctions lentes et itérées comme bcrypt, scrypt ou Argon2 ralentissent considérablement les tentatives comparées à un simple MD5 ou SHA-1 non salé. Les contre-mesures incluent le verrouillage de compte après un nombre défini de tentatives échouées, le rate limiting, et surtout l'authentification multi-facteurs qui neutralise l'intérêt même d'un mot de passe deviné.
Description
L'attaque par force brute teste systématiquement toutes les combinaisons possibles de credentials jusqu'à trouver la bonne. Les variantes modernes incluent les attaques par dictionnaire, par règles transformationnelles et les attaques hybrides.
Exploitation
Des outils comme Hydra, Medusa ou Hashcat permettent des millions de tentatives par seconde. Le credential stuffing exploite des bases de credentials compromis issus de fuites précédentes pour cibler plusieurs plateformes.
Défense
- Implémenter le verrouillage de compte et le rate limiting sur les endpoints d'authentification
- Déployer le MFA (authentification multi-facteurs) pour réduire l'impact de credentials compromis
- Utiliser des algorithmes de hachage lents comme bcrypt ou Argon2 pour les stockages de mots de passe
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h