Qu'est-ce que la protection contre la force brute dans Nextcloud ?
La protection contre la force brute est une fonction de sécurité intégrée à Nextcloud qui protège votre Nextcloud gérée hosting.fr contre les attaques automatisées, lors desquelles des attaquants tentent de deviner des mots de passe ou des tokens par essais répétés. Elle protège notamment la page de connexion, la fonction de réinitialisation du mot de passe ainsi que la génération de tokens d’application.
Comment fonctionne la protection contre la force brute ?
La protection fonctionne par adresse IP : si Nextcloud détecte un nombre anormalement élevé de tentatives de connexion échouées en provenance d’une même adresse IP, les requêtes ultérieures de cette IP vers les points d’entrée protégés sont ralenties de manière ciblée pendant une durée pouvant aller jusqu’à 24 heures. Concrètement, cela signifie :
- Les tentatives de connexion sont progressivement ralenties en cas d’échecs répétés (jusqu’à 25 secondes par tentative).
- Après 10 tentatives de connexion échouées en l’espace de 30 minutes, Nextcloud répond avec le code de statut HTTP 429 (“Too Many Requests”).
- Après une connexion réussie, les tentatives échouées précédentes de cette IP sont supprimées.
- Les entrées individuelles expirent automatiquement après 48 heures.
La protection contre la force brute est activée par défaut sur chaque Nextcloud gérée hosting.fr et fonctionne en arrière-plan sans aucune intervention de votre part.
Recommandation
La protection contre la force brute constitue une première ligne de défense efficace, mais elle ne remplace ni des mots de passe robustes ni l’authentification à deux facteurs. Nous vous recommandons d’activer en complément l’authentification à deux facteurs (2FA TOTP) dans votre Nextcloud afin de protéger au mieux l’accès à vos données.