Tre attacchi imparentati ma diversi:
- brute force – provare le password una per una (o da dizionario) contro un account: rumoroso, lento, funziona solo su password deboli e login senza protezioni
- credential stuffing – provare coppie email+password rubate altrove: silenzioso ed efficacissimo, perché la gente riusa le password; è il motivo per cui un breach qualsiasi ti riguarda (controlla la tua esposizione)
- password spraying – una password ovvia (
Estate2026!) provata su tutti gli account: aggira i blocchi per-account
Difese: MFA (annulla quasi tutto), rate limiting e lockout progressivi, password uniche via password manager, e ban automatici di chi insiste – su Caddy è il mestiere di caddy-mib, su SSH le chiavi al posto delle password chiudono il discorso.