Limitation des tentatives de connexion (Rate Limiting) :

Appliquer un seuil maximal de tentatives de connexion par adresse IP ou par compte sur une période donnée (par exemple, 5 tentatives en 15 minutes). Cela ralentit les attaques automatisées et force l'attaquant à adapter sa stratégie, ce qui augmente la probabilité de détection.
Exemple : Utiliser un mécanisme comme fail2ban ou des règles côté serveur pour bloquer temporairement les IP après un nombre excessif de tentatives.

Authentification multifacteur (MFA) :

Exiger un second facteur d'authentification (comme un code envoyé par SMS, une application d'authentification ou une clé matérielle) en plus du mot de passe. Même si un attaquant dispose de paires identifiant/mot de passe volées, il ne pourra pas accéder au compte sans le second facteur.
Exemple : Intégrer des solutions comme Google Authenticator, TOTP ou WebAuthn pour les clés matérielles.

Détection des mots de passe compromis et blocage proactif :

Vérifier les mots de passe saisis par les utilisateurs contre des bases de données de mots de passe connus pour avoir été compromis (comme Have I Been Pwned). Si une correspondance est trouvée, bloquer la connexion et forcer une réinitialisation du mot de passe.
Exemple : Utiliser l'API Have I Been Pwned ou des outils comme Pwned Passwords pour valider les mots de passe en temps réel.