Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Brute Force (Force Brute)

hacking

Définition

L'attaque par force brute, ou brute force, est une méthode d'attaque systématique consistant à tester méthodiquement l'ensemble des combinaisons possibles d'un mot de passe, d'une clé de chiffrement ou d'un identifiant, jusqu'à identifier la valeur correcte permettant d'obtenir un accès non autorisé. Cette approche se décline en plusieurs variantes selon la stratégie employée : la force brute exhaustive pure, testant systématiquement chaque combinaison possible d'un espace de valeurs donné, dont la faisabilité pratique dépend directement de la longueur et de la complexité de la valeur ciblée, l'attaque par dictionnaire, plus efficace car elle teste en priorité les mots de passe les plus fréquemment utilisés issus de listes construites à partir de fuites de données antérieures, et l'attaque hybride, combinant un dictionnaire de base avec des variations systématiques (ajout de chiffres, substitutions de caractères) reproduisant les habitudes réelles de composition des utilisateurs. La faisabilité d'une attaque par force brute dépend fortement de la fonction de hachage utilisée pour stocker les mots de passe côté serveur : des fonctions lentes et itérées comme bcrypt, scrypt ou Argon2 ralentissent considérablement les tentatives comparées à un simple MD5 ou SHA-1 non salé. Les contre-mesures incluent le verrouillage de compte après un nombre défini de tentatives échouées, le rate limiting, et surtout l'authentification multi-facteurs qui neutralise l'intérêt même d'un mot de passe deviné.

Description

L'attaque par force brute teste systématiquement toutes les combinaisons possibles de credentials jusqu'à trouver la bonne. Les variantes modernes incluent les attaques par dictionnaire, par règles transformationnelles et les attaques hybrides.

Exploitation

Des outils comme Hydra, Medusa ou Hashcat permettent des millions de tentatives par seconde. Le credential stuffing exploite des bases de credentials compromis issus de fuites précédentes pour cibler plusieurs plateformes.

Défense

  • Implémenter le verrouillage de compte et le rate limiting sur les endpoints d'authentification
  • Déployer le MFA (authentification multi-facteurs) pour réduire l'impact de credentials compromis
  • Utiliser des algorithmes de hachage lents comme bcrypt ou Argon2 pour les stockages de mots de passe

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis