Захист
- Rate limiting — блокування після N невдалих спроб за інтервал
- CAPTCHA — підтвердження, що запит від людини, а не бота
- Account lockout — тимчасове блокування після X невдалих спроб
- 2FA — навіть зі скомпрометованим паролем потрібен другий фактор
- Bcrypt/Argon2 — повільне хешування, яке робить перебір хешів дорогим
Словникова атака
Різновид Brute Force — перебір не всіх комбінацій, а словника популярних паролів. «password123» і «qwerty» будуть перебрані першими. Тому паролі мають бути довгими і випадковими.