Force brute = « essais successifs » jusqu’à trouver la bonne combinaison.
Échecs répétés → seuil atteint → blocage temporaire (et MFA ajoute une barrière en plus).
Outils = « John » pour casser des hachages, « Aircrack » pour le Wi‑Fi ; matériel = CPU+GPU pour aller plus vite.
USENIX NSDI 2024 : CloudLab, logs SSH, 381M échecs et pics à 3,5M/jour.
Prévenir = bloquer (pare-feu) + détecter (IDS) + renforcer (MFA, clés SSH) + encadrer (politiques, logs).
Dommages = données + service indisponible ; impacts = coûts (directs/indirects) + juridique (RGPD) + réputation + opérationnel.
XSS = « données → navigateur » : si elles ne sont pas encodées, le navigateur les traite comme du code.
Réfléchi = « retour immédiat », Stocké = « enregistré », DOM-based = « dans le DOM ».
TweetDeck (juin 2014) : Unicode mal traité → JavaScript → retweet auto → propagation en secondes.
Encodage en sortie + dev sécurisé (revues/tests) + patch/scans + cookies bien protégés.
| Date | Événement |
|---|---|
| avril 2024 | Présentation de l’étude « Where The Wild Things Are: Brute-Force SSH Attacks In The Wild » à USENIX NSDI. |
| novembre 2022 | Début de la période d’attaques SSH observées dans l’étude (entre novembre 2022 et janvier 2023). |
| janvier 2023 | Fin de la période d’attaques SSH observées dans l’étude (entre novembre 2022 et janvier 2023). |
| juin 2014 | TweetDeck subit une vulnérabilité XSS stockée. |
| Aspect | Force brute | XSS |
|---|---|---|
| Lieu de l’impact | Ciblage de l’authentification pour obtenir l’accès | Exécution dans le navigateur lors du rendu côté client |
| Moment typique | Pendant l’authentification | Après génération de la page, lors de l’interprétation côté client |
| Mécanisme central | Essais successifs de combinaisons | Réutilisation de données non filtrées comme du code |
| Type | Origine du script | Stockage |
|---|---|---|
| XSS réfléchi | Vient de la requête | Aucun stockage durable |
| XSS stocké | Vient d’une entrée enregistrée | Oui, enregistré (commentaires/profils/messages) |
| XSS DOM-based | Vient du traitement JavaScript du navigateur | Dépend du DOM, pas d’enregistrement décrit |
Metti alla prova le tue conoscenze su Sécurité contre Force Brute et XSS con 20 domande a scelta multipla con correzioni dettagliate.
1. Quelle description correspond le mieux à une attaque par force brute ?
2. De quoi dépend principalement le temps nécessaire pour réussir une attaque par force brute ?
Memorizza i concetti chiave di Sécurité contre Force Brute et XSS con 20 flashcard interattive.
Attaque par force brute — principe ?
Test successif de toutes les combinaisons possibles.
Défense contre force brute — méthode ?
Blocage après plusieurs échecs pour un même compte.
Outils de force brute — exemples ?
Aircrack-ng, John the Ripper.
Intelligence Artificielle
Bases de données
Bases de données
Bases de données
Importa il tuo corso e l'AI genera schede, quiz e flashcard in 30 secondi.
Generatore di schede