Lorsque vous entrez un mot de passe et qu'il est correct, la réponse est pratiquement instantanée (c'est-à-dire le processus de connexion).
Cependant, lorsque vous entrez un mot de passe incorrect (accidentellement, oublié, etc.), il faut un certain temps (10-30 secondes) avant qu'il ne réponde que le mot de passe était incorrect.
Pourquoi faut-il si longtemps (relativement) de dire "mot de passe incorrect"?
Cela m'a toujours dérangé sur la saisie de mots de passe incorrects sur Windows et Linux (réel et VM); Je ne suis pas sûr de Mac OSX car je ne me souviens pas si c'est la même chose, depuis un certain temps depuis que j'ai utilisé un Mac pour la dernière fois.
EDIT: par souci de duplication, je demande dans le contexte d'un utilisateur se connectant au système sur l'ordinateur physique plutôt que via ssh qui pourrait éventuellement utiliser des mécanismes quelque peu différents pour se connecter / valider les informations d'identification.
Réponses:
Ce n'est pas le cas. Ou plutôt, il ne faut plus à l'ordinateur pour déterminer que votre mot de passe est incorrect par rapport à sa validité. Le travail de l'ordinateur est idéalement exactement le même. (Tout schéma de vérification de mot de passe qui prend une quantité de temps différente selon que le mot de passe est correct ou incorrect peut être exploité pour acquérir une connaissance, aussi petite soit-elle, du mot de passe en moins de temps que ce ne serait le cas autrement.)
Le délai est un délai artificiel pour rendre impossible à plusieurs reprises l'accès en utilisant différents mots de passe, même si vous avez une idée de ce que le mot de passe est probable et que le verrouillage automatique du compte est désactivé (ce qui devrait être le cas dans la plupart des scénarios, comme il le ferait autrement permettre un déni de service trivial contre un compte arbitraire).
Le terme général pour ce comportement est tarpitting . Alors que l'article de Wikipedia parle davantage de tarpitting des services réseau, le concept est générique. The Old New Thing n'est pas non plus une source officielle, mais pourquoi faut-il plus de temps pour rejeter un mot de passe invalide que pour en accepter un valide? parle de cela vers la fin de l'article.
la source