Glossary
Attaque par force brute
Une attaque par force brute essaie un par un tous les mots de passe possibles d'un espace de clés — elle finit toujours par réussir, mais seulement vite si l'espace de clés est petit.
Une attaque par force brute essaie systématiquement chaque mot de passe candidat possible contre un hash, plutôt que de deviner à partir d'une liste. Avec suffisamment de temps, elle est garantie de trouver le mot de passe, puisqu'elle finit par couvrir tout l'espace de clés — mais « suffisamment de temps » est là tout le piège. Un mot de passe court, tout en minuscules, tombe en quelques secondes ; ajoutez des majuscules, des chiffres et de la longueur, et cette même recherche exhaustive peut durer plus longtemps que le matériel qui l'exécute.
En pratique, les outils font rarement de la force brute à l'aveugle. Une attaque par masque réduit la recherche à une structure connue (par exemple quatre chiffres suivis de quatre lettres), ce qui reste de la force brute mais sur un espace de clés bien plus restreint que « tout jusqu'à 12 caractères ». Une attaque par wordlist évite presque entièrement la force brute, en testant des mots de passe réels plutôt que toutes les combinaisons.
La rapidité d'une attaque par force brute dépend entièrement du hash : MD5 ou NTLM bruts se cassent à des milliards d'essais par seconde sur GPU, alors qu'un hash volontairement lent comme bcrypt ou sha512crypt peut faire tomber ce chiffre à quelques milliers — voir pourquoi les hash rapides sont dangereux pour comprendre pourquoi cette différence compte autant.