Menaces et incidents

Credential stuffing

Le credential stuffing consiste à rejouer automatiquement sur un service des couples identifiant-mot de passe volés ailleurs. [1]

Vérifié le 3 sources primaires ou de première partie Rédigé par SealTask

Points clés

  • Les identifiants utilisés proviennent généralement d’une autre fuite.
  • L’attaque exploite la réutilisation plutôt que la recherche de nouveaux mots de passe.
  • Une connexion réussie ne prouve pas une intrusion dans la base du service ciblé.
  • Mots de passe uniques, MFA et limitation adaptative se complètent.

Définition et périmètre

Les attaquants soumettent automatiquement à un service des listes de couples identifiant-mot de passe déjà connus. Une infrastructure distribuée, un rythme modéré et un comportement imitant le navigateur leur permettent de contourner les blocages simples par adresse IP et de repérer les comptes valides. [1]

Frontière de sécurité

La force brute teste de nombreux candidats contre un secret ; la pulvérisation teste quelques mots de passe courants sur de nombreux comptes. Le credential stuffing rejoue au contraire des couples déjà associés à des identités précises. Cette origine est essentielle pour qualifier correctement l’incident. [1]

Limites et évaluation

OPAQUE réduit le matériau de mot de passe disponible côté serveur, mais un mot de passe correct réutilisé ailleurs peut toujours ouvrir le compte. La défense exige donc des mots de passe uniques, la détection d’identifiants compromis, la MFA, la lutte contre les bots et la protection renforcée des actions sensibles. [1][2]

Questions fréquentes.

Que signifie Credential stuffing ?

Le credential stuffing consiste à rejouer automatiquement sur un service des couples identifiant-mot de passe volés ailleurs. [1]

Que ne garantit pas Credential stuffing ?

OPAQUE réduit le matériau de mot de passe disponible côté serveur, mais un mot de passe correct réutilisé ailleurs peut toujours ouvrir le compte. La défense exige donc des mots de passe uniques, la détection d’identifiants compromis, la MFA, la lutte contre les bots et la protection renforcée des actions sensibles. [1][2]

Comment SealTask situe-t-il Credential stuffing ?

SealTask réserve la qualification de credential stuffing aux incidents où les preuves indiquent le rejeu d’identifiants obtenus ailleurs. Sa bibliothèque d’incidents distingue explicitement ce scénario d’une compromission démontrée des systèmes du fournisseur ciblé. Pour ses propres comptes, SealTask propose une authentification à deux facteurs facultative par application d’authentification (TOTP), avec des codes de secours à usage unique, comme défense supplémentaire de la connexion. [3]

Sources primaires

Les définitions privilégient les organismes de normalisation, les autorités publiques et l’architecture SealTask de première partie. Les liens ouvrent la source complète.

  1. 01
    OWASP: Credential stuffing Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
  2. 02
    RFC 9807: The OPAQUE Augmented PAKE Protocol Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
  3. 03
    SealTask: Basecamp credential-stuffing incident record Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
Parcourir tout le centre de connaissances