Deviner des mots de passe, à grande échelle
Une attaque par force brute est la version numérique consistant à essayer tous les chiffres d'une serrure à combinaison. L'attaquant teste un mot de passe, un code PIN ou une clé après l'autre, jusqu'à ce que l'un d'entre eux ouvre la porte.
Une serrure à trois chiffres ne comporte que 1 000 codes, de 000 à 999. Avec suffisamment de tentatives, chaque code peut être essayé. La même idée s'applique aux comptes, aux bases de données de mots de passe volés et aux fichiers chiffrés.
Ce qui fait réussir une attaque
D'abord : le nombre de secrets possibles. Un code PIN à six chiffres comporte un million de valeurs possibles. Une longue phrase secrète composée de mots aléatoires en contient beaucoup plus.
Ensuite : la vitesse à laquelle chaque tentative peut être vérifiée. Un site web peut suspendre ou bloquer les tentatives répétées ; une base de données de mots de passe divulguée peut être testée bien plus vite. Une bonne sécurité augmente le nombre de possibilités et ralentit chaque tentative.
Pourquoi une phrase secrète plus longue est utile
Un mot de passe court avec des symboles peut sembler robuste : P@ssw0rd! en est un exemple courant. Mais les attaquants essaient des substitutions courantes, comme @ pour a et 0 pour o : ce modèle n'est donc pas aussi inhabituel qu'il y paraît.
Ajouter de la longueur est plus utile. Chaque mot supplémentaire multiplie les combinaisons possibles. Une phrase secrète composée de plusieurs mots aléatoires et sans rapport est plus forte, et souvent plus facile à saisir correctement. Créez votre propre phrase secrète unique, idéalement avec un gestionnaire de mots de passe.
Comment les appareils ralentissent les tentatives
Un service sécurisé vérifie les mots de passe via un processus délibérément lent, si bien qu'un léger délai pour vous devient un coût énorme pour quelqu'un qui teste des millions de tentatives.
Il doit aussi limiter les tentatives. Votre iPhone allonge les délais après des codes erronés et peut effacer les données après plusieurs échecs. Un code PIN court ne remplace pas un mot de passe fort là où les tentatives peuvent être rapides et illimitées.
Un moyen pratique de vous protéger
Utilisez une phrase secrète longue différente pour les comptes importants et activez l'authentification à deux facteurs. Stockez des mots de passe uniques dans un gestionnaire de mots de passe fiable.
Pour les fichiers chiffrés, Sealby transforme votre code PIN ou votre phrase secrète en clé via un processus lent et gourmand en mémoire. Le déverrouillage s'effectue également sur votre appareil, où les délais et les limites de tentatives de l'iPhone s'appliquent.