Verrouillage après échecs
Verrouillage après échecs (en anglais account lockout) : mesure qui bloque temporairement un compte après un nombre donné d'échecs d'authentification dans une fenêtre de temps, pour rendre inutiles les attaques par essais successifs.
Sous Linux, c'est le module PAM pam_faillock, successeur de pam_tally2 (retiré de Linux-PAM en 1.5.0). Il s'insère deux fois dans la pile auth (preauth avant pam_unix, authfail après) et une fois dans account. Ubuntu et Debian ne livrent pas de profil pam-auth-update pour lui : on l'écrit dans /usr/share/pam-configs/. Les seuils se règlent dans /etc/security/faillock.conf ; d'après faillock.conf(5), les défauts sont deny = 3 échecs sur fail_interval = 900 secondes, avec déverrouillage automatique après unlock_time = 600 secondes. sudo faillock --user camille affiche les échecs comptés, --reset lève le verrouillage. L'ANSSI recommande de limiter dans le temps le nombre de tentatives.
Deux réglages à éviter : unlock_time = 0 (déverrouillage manuel seulement), qui offre à n'importe qui le moyen de bloquer un compte à distance, et l'absence de silent, qui révèle quels comptes existent.