¿Cuántas veces tendría que ingresar un atacante la misma contraseña cuando realiza un ataque de sincronización de cadenas? Supongo que tendría que ser por lo menos una docena de veces para promediar el retraso de la red, por ejemplo. Si el número es significativamente mayor que el que un usuario normal ingresaría, ¿es la verificación de la cantidad de veces que una persona ingresa una contraseña es una forma efectiva de combatir los ataques de comparación de cadenas? Por ejemplo, si los intentos de la misma contraseña exceden de 100, entonces requieren un CAPTCHA? ¿Es esto más eficiente en recursos que simplemente revisar toda la contraseña?