Защита
- Rate limiting — блокировка после N неудачных попыток за интервал
- CAPTCHA — подтверждение, что запрос от человека, а не бота
- Account lockout — временная блокировка после X неудачных попыток
- 2FA — даже со скомпрометированным паролем нужен второй фактор
- Bcrypt/Argon2 — медленное хеширование, делающее перебор хешей дорогим
Словарная атака
Разновидность Brute Force — перебор словаря популярных паролей, а не всех комбинаций. «password123» и «qwerty» будут перебраны первыми. Пароли должны быть длинными и случайными.