Brute force là dò nhiều mật khẩu cho một tài khoản: cùng một username, thử hàng nghìn chuỗi ứng viên. Credential stuffing là thử cặp email/mật khẩu đã lộ từ site khác lên hệ thống của bạn — mỗi tài khoản có thể chỉ bị thử một lần duy nhất, nhưng thử trên hàng triệu tài khoản.
Hệ quả về mặt phòng thủ:
| Brute force | Credential stuffing | |
|---|---|---|
| Hình dạng lưu lượng | Nhiều lần fail trên 1 account | Rải mỏng, 1-2 lần trên rất nhiều account |
| Tỉ lệ thành công | Rất thấp | Cao bất thường (0.1-2%) vì mật khẩu là thật |
| Khoá tài khoản có chặn được không | Có | Gần như không — chưa đủ ngưỡng đã sang account khác |
Vì credential stuffing dùng mật khẩu đúng, các biện pháp đếm-số-lần-sai gần như vô hiệu. Phòng thủ đúng hướng:
- Chặn mật khẩu đã lộ khi đăng ký/đổi mật khẩu (đối chiếu tập breached password).
- MFA — thứ duy nhất chặn được kẻ đã có mật khẩu đúng.
- Theo dõi tỉ lệ đăng nhập thất bại toàn hệ thống và số account khác nhau bị chạm từ một IP/ASN, thay vì chỉ đếm theo từng account.
- Thêm ma sát cho request đáng ngờ: CAPTCHA có điều kiện, device fingerprint, chặn IP datacenter.