Главное
- Credential stuffing проверяет уже украденные пары логина и пароля на другом сервисе.
- Перебор генерирует множество паролей для цели, а password spraying пробует несколько популярных паролей для многих аккаунтов.
- Ограничение частоты, обнаружение аномалий и MFA уменьшают вероятность успешного захвата.
- PAKE защищает протокол входа, но не делает повторно используемый пароль уникальным.
Определение и область
При credential stuffing атакующий автоматизирует вход с учётными данными из прежней утечки, рассчитывая на повторное использование пароля. Это отличается от полного перебора неизвестного секрета и от password spraying, где один распространённый пароль проверяется на множестве аккаунтов. Точная классификация помогает выбрать подходящие сигналы обнаружения. [1]
Граница безопасности
Защита включает ограничение частоты по аккаунту и источнику, анализ необычных устройств, проверку скомпрометированных паролей и дополнительный фактор. Жёсткая блокировка после нескольких ошибок может сама стать средством отказа в обслуживании, поэтому реакция должна учитывать риск и подтверждённую активность. [1]
Ограничения и оценка
OPAQUE не раскрывает серверу повторно используемый пароль и лучше защищает украденный парольный файл, но правильный пароль всё равно может пройти проверку. Поэтому повторение того же секрета на другом сайте остаётся риском. Фишинг и кража активной сессии также требуют отдельной защиты. [1][2]
Частые вопросы.
Что означает Credential stuffing?
Credential stuffing — автоматическая проверка на другом сервисе пар «логин — пароль», украденных ранее. [1]
Чего не гарантирует Credential stuffing?
OPAQUE не раскрывает серверу повторно используемый пароль и лучше защищает украденный парольный файл, но правильный пароль всё равно может пройти проверку. Поэтому повторение того же секрета на другом сайте остаётся риском. Фишинг и кража активной сессии также требуют отдельной защиты. [1][2]
Как SealTask рассматривает Credential stuffing?
Библиотека инцидентов SealTask помечает событие Basecamp как credential stuffing, поскольку опубликованные сведения связывают данные входа с утечками других сервисов. Эта классификация отделяет атаку на аккаунты от доказанного взлома систем целевого поставщика. Для собственных аккаунтов SealTask предлагает необязательную двухфакторную аутентификацию через приложение-аутентификатор (TOTP) с одноразовыми резервными кодами как дополнительную защиту входа. [3]
Первичные источники
Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.
- 01 OWASP: Credential stuffing Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 02 RFC 9807: The OPAQUE Augmented PAKE Protocol Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 03 SealTask: Basecamp credential-stuffing incident record Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.