【ぶるーとふぉーすこうげき】

ブルートフォース攻撃 とは?

最終更新:
💡 候補を繰り返し試す攻撃に、状況に合った対策を

パスワードなどの候補を繰り返し試して当てようとする攻撃。ログイン画面への試行と、流出したハッシュに対する試行では対策が異なることを解説します。

📌 このページのポイント
ブルートフォース:候補を繰り返し試す試す場所によって、対策が変わるオンラインログイン画面回数・速度の制限監視・多要素認証候補数だけでは所要時間は決まらないオフライン流出ハッシュログイン制限は効かないソルト・負荷の高い方式長く推測されにくいパスワードを使う数字4桁・先頭0を許す例:候補は1万通り
二つの攻撃場面を比較しています。オンラインからオフラインへ進む工程ではありません。候補数は計算例で、突破の速さや成功を保証せず、多要素認証は流出ハッシュの解析を止める仕組みでもありません。
ひよこ ひよこ
ブルートフォース攻撃って、何をするの?
ペンギン先生 ペンギン先生
パスワードなどの候補を繰り返し試して、正しいものを当てようとする。数字4桁で先頭の0も許すなら、候補は10の4乗で1万通りだ。ただし、すぐ突破できるという意味ではない。
ひよこ ひよこ
候補が少なくても、すぐ終わらないの?
ペンギン先生 ペンギン先生
ログイン画面では、試行の回数や速度が制限されることがある。候補数だけでなく、1回にかかる時間や制限も影響する。「時間があれば必ず突破できる」とは言えない。
ひよこ ひよこ
パスワードのハッシュが流出したら?
ペンギン先生 ペンギン先生
攻撃者は自分の環境で候補を試せるため、サイトのログイン制限は効かない。保存側はソルトと計算負荷の高いハッシュ方式などを使う。利用者も長く推測されにくいパスワードを選ぼう。
ひよこ ひよこ
普段は、どう備えればいい?
ペンギン先生 ペンギン先生
パスワード管理ツールなどで長く推測されにくいものを使い、サービスごとに変え、多要素認証を有効にしよう。提供側は試行の制限や監視も行う。多要素認証は、流出ハッシュの解析を止める仕組みではない。
ひよこ ひよこ
辞書攻撃や、漏れたパスワードを使う攻撃も同じ?
ペンギン先生 ペンギン先生
辞書攻撃はよく使われる単語などを候補にする。クレデンシャルスタッフィングは、別の場所で漏れたIDとパスワードの組を試す。分類の広さは資料により違うが、候補の作り方を区別すると分かりやすい。
もっと詳しく知りたい人へ

何回の失敗でロックすれば、正解?

一律の回数だけでは決まりません。回数を数える期間、制限の長さ、解除方法、正当な利用者への影響などを合わせて設計します。攻撃者がほかの人のアカウントを故意にロックして、利用を妨げる可能性にも注意が必要です。

大文字・数字・記号を混ぜれば、十分?

単に文字の種類を増やすだけでは、よくある単語の末尾に数字や記号を付けるなど、予測しやすい選び方になることがあります。長さ、推測されにくさ、使い回さないことが大切です。提供側では漏えい済みの値などを拒否する仕組みも組み合わせます。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ブルートフォース攻撃」って出てきたら「候補を繰り返し試してパスワードなどを当てようとする攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Brute Force Attack」 = 力ずくで候補を試す攻撃
💬 brute forceは、力ずくという意味です。狭い意味では全組み合わせを試す総当たり、認証の文脈では複数の候補を試す攻撃を広く指す場合があります。

参考資料

← 用語集にもどる