Головне
- Credential stuffing перевіряє викрадені пари логіна й пароля на іншому сервісі.
- Перебір генерує багато паролів для цілі, а password spraying пробує кілька популярних паролів для багатьох акаунтів.
- Обмеження частоти, виявлення аномалій та MFA зменшують імовірність захоплення.
- PAKE захищає протокол входу, але не робить повторно використаний пароль унікальним.
Визначення та область
Під час credential stuffing нападник автоматизує вхід з обліковими даними з попереднього витоку, розраховуючи на повторне використання пароля. Це відрізняється від повного перебору невідомого секрету та від password spraying, коли один поширений пароль перевіряють на багатьох акаунтах. Точна класифікація допомагає вибрати сигнали виявлення. [1]
Межа безпеки
Захист охоплює обмеження частоти за акаунтом і джерелом, аналіз незвичних пристроїв, перевірку скомпрометованих паролів та додатковий фактор. Жорстке блокування після кількох помилок може саме стати засобом відмови в обслуговуванні, тому реакція має враховувати ризик. [1]
Обмеження й оцінка
OPAQUE не розкриває серверу повторно використовуваний пароль і краще захищає викрадений парольний файл, але правильний пароль усе одно пройде перевірку. Отже, повторення секрету на іншому сайті лишається ризиком. Фішинг і викрадення активної сесії потребують окремого захисту. [1][2]
Поширені питання.
Що означає Credential stuffing?
Credential stuffing — автоматична перевірка на іншому сервісі пар імені користувача й пароля, викрадених раніше. [1]
Чого не гарантує Credential stuffing?
OPAQUE не розкриває серверу повторно використовуваний пароль і краще захищає викрадений парольний файл, але правильний пароль усе одно пройде перевірку. Отже, повторення секрету на іншому сайті лишається ризиком. Фішинг і викрадення активної сесії потребують окремого захисту. [1][2]
Як SealTask розглядає Credential stuffing?
Бібліотека інцидентів SealTask позначає подію Basecamp як credential stuffing, оскільки опубліковані відомості пов’язують облікові дані з витоками інших сервісів. Це відділяє атаку на акаунти від доведеного зламу систем цільового постачальника. Для власних облікових записів SealTask пропонує необов’язкову двофакторну автентифікацію через застосунок-автентифікатор (TOTP) з одноразовими резервними кодами як додатковий захист входу. [3]
Первинні джерела
Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.
- 01 OWASP: Credential stuffing Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 02 RFC 9807: The OPAQUE Augmented PAKE Protocol Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 03 SealTask: Basecamp credential-stuffing incident record Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.