Kimlik Bilgisi Doldurma (Credential Stuffing)
Bir sitede sızan kullanıcı adı ve parola çiftlerini başka sitelerde otomatik deneyerek hesap ele geçirme.
Kimlik bilgisi doldurma↗ (credential stuffing), bir veri ihlalinde sızan kullanıcı adı ve parola çiftlerinin, otomatik araçlarla başka birçok sitede topluca denenerek hesap ele geçirilmesi saldırısıdır. Saldırgan parolayı tahmin etmeye çalışmaz; başka bir yerde sızmış, gerçek ve doğru olduğu bilinen kimlik bilgilerini kullanır.
Saldırının tüm gücü, insanların aynı kullanıcı adı ve parolayı birçok farklı sitede tekrar kullanması alışkanlığından gelir. Bir alışveriş sitesindeki sızıntıdan elde edilen parola, aynı kişinin e-postasında veya bankacılık hesabında da işe yarayabilir. Saldırganlar bu denemeleri, milyonlarca çifti dakikalar içinde sınayabilen botlarla otomatikleştirir; başarılı az sayıda eşleşme bile onlar için kârlıdır.
En etkili savunma, zincirin temelini kırmaktır: her hesap için benzersiz parola kullanmak (böylece bir sızıntı diğer hesapları etkilemez) ve çok faktörlü kimlik doğrulamayı açmak (böylece parola doğru olsa bile ikinci faktör olmadan giriş yapılamaz). Site tarafında ise bot tespiti, başarısız giriş denemelerini sınırlama ve sızmış parola listelerine karşı kontrol koruma sağlar.