辞書攻撃

更新日:

用語解説

辞書攻撃は、辞書の単語、よく使われるパスワード、固有名詞、それらの典型的な変形を候補集にして、認証又はパスワードハッシュへ順に試す攻撃です。

■ 試験で押さえるポイント

  • 全ての文字列を網羅する総当たり攻撃より候補を絞り、人が選びやすい偏りを利用します。漏えいしたIDとパスワードの組を再利用する攻撃とは異なります。

  • オンライン攻撃には試行回数制限、遅延、異常検知、MFAが有効です。固定的なアカウントロックは、第三者によるロックを利用したDoSにも注意します。

  • ハッシュを盗んだオフライン攻撃にはサーバ側の回数制限が届かないため、利用者ごとのソルトと計算コストの高いパスワードハッシュを用います。

  • 長く推測されにくい固有のパスワード、パスワードマネージャ、既知の漏えい・頻出パスワードを拒否するブロックリスト、MFAで耐性を高めます。

■ 選択肢での判断ポイント

人が選びがちな単語・頻出パスワードの候補集を試す攻撃です。全組合せの総当たり、漏えい済みの組を使うパスワードリスト攻撃と区別します。

例: 企業名、季節、西暦、末尾記号を組み合わせた候補を順に試す攻撃に対し、頻出候補を登録時に拒否し、試行を制限してMFAを要求します。

音声で聞く

同じ分野の用語