Minacce e incidenti

Credential stuffing

Il credential stuffing prova automaticamente su un altro servizio coppie di nome utente e password rubate altrove. [1]

Revisionato 3 fonti primarie o di prima parte Scritto da SealTask

Punti chiave

  • Le credenziali provengono solitamente da una violazione di un altro servizio.
  • L’attacco sfrutta il riuso anziché generare principalmente nuovi candidati.
  • Un accesso riuscito non prova una violazione del database password del bersaglio.
  • Password uniche, MFA e limitazioni adattive devono operare insieme.

Definizione e ambito

Gli aggressori automatizzano liste di coppie note fra nome utente e password contro gli endpoint di accesso. Infrastrutture distribuite e comportamento simile a un browser aiutano a superare semplici blocchi IP e individuare account validi. [1]

Confine di sicurezza

La forza bruta prova molti candidati contro un segreto; il password spraying prova poche password comuni su molti account. Il credential stuffing riusa coppie già associate a identità. L’origine delle credenziali determina la corretta classificazione. [1]

Limiti e valutazione

OPAQUE riduce il materiale password detenuto dal servizio, ma una password corretta e riutilizzata continua ad autenticare. Servono password uniche, controlli su credenziali esposte, MFA, rilevamento dei bot e protezione delle azioni sensibili. [1][2]

Domande frequenti.

Che cosa significa Credential stuffing?

Il credential stuffing prova automaticamente su un altro servizio coppie di nome utente e password rubate altrove. [1]

Che cosa non garantisce Credential stuffing?

OPAQUE riduce il materiale password detenuto dal servizio, ma una password corretta e riutilizzata continua ad autenticare. Servono password uniche, controlli su credenziali esposte, MFA, rilevamento dei bot e protezione delle azioni sensibili. [1][2]

Come interpreta SealTask Credential stuffing?

SealTask classifica come credential stuffing gli incidenti sostenuti da prove di riutilizzo di credenziali ottenute altrove. La biblioteca distingue espressamente questi casi da un’intrusione dimostrata nei sistemi del fornitore bersaglio. Per i propri account, SealTask offre un’autenticazione a due fattori facoltativa con app di autenticazione (TOTP) e codici di riserva monouso come ulteriore difesa dell’accesso. [3]

Fonti primarie

Le definizioni privilegiano enti di standardizzazione, linee guida pubbliche e l’architettura SealTask di prima parte. I link aprono la fonte completa.

  1. 01
    OWASP: Credential stuffing Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
  2. 02
    RFC 9807: The OPAQUE Augmented PAKE Protocol Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
  3. 03
    SealTask: Basecamp credential-stuffing incident record Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
Esplora tutto il centro di apprendimento