【ぶるーとふぉーすこうげき】
ブルートフォース攻撃 とは?
最終更新:
💡 候補を繰り返し試す攻撃に、状況に合った対策を
パスワードなどの候補を繰り返し試して当てようとする攻撃。ログイン画面への試行と、流出したハッシュに対する試行では対策が異なることを解説します。
📌 このページのポイント
ブルートフォース攻撃って、何をするの?
パスワードなどの候補を繰り返し試して、正しいものを当てようとする。数字4桁で先頭の0も許すなら、候補は10の4乗で1万通りだ。ただし、すぐ突破できるという意味ではない。
候補が少なくても、すぐ終わらないの?
ログイン画面では、試行の回数や速度が制限されることがある。候補数だけでなく、1回にかかる時間や制限も影響する。「時間があれば必ず突破できる」とは言えない。
パスワードのハッシュが流出したら?
普段は、どう備えればいい?
辞書攻撃や、漏れたパスワードを使う攻撃も同じ?
もっと詳しく知りたい人へ
何回の失敗でロックすれば、正解?
一律の回数だけでは決まりません。回数を数える期間、制限の長さ、解除方法、正当な利用者への影響などを合わせて設計します。攻撃者がほかの人のアカウントを故意にロックして、利用を妨げる可能性にも注意が必要です。
大文字・数字・記号を混ぜれば、十分?
単に文字の種類を増やすだけでは、よくある単語の末尾に数字や記号を付けるなど、予測しやすい選び方になることがあります。長さ、推測されにくさ、使い回さないことが大切です。提供側では漏えい済みの値などを拒否する仕組みも組み合わせます。
まとめ:ざっくりこれだけ覚えればOK!
「ブルートフォース攻撃」って出てきたら「候補を繰り返し試してパスワードなどを当てようとする攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Brute Force Attack」 = 力ずくで候補を試す攻撃
💬 brute forceは、力ずくという意味です。狭い意味では全組み合わせを試す総当たり、認証の文脈では複数の候補を試す攻撃を広く指す場合があります。