Hogy lehet védekezni a jelszópróbálgatós támadás ellen?
Azon kívül hogy a felhasználókat erős jelszó használatára kötelezzük . Gondolom session-el felesleges trükközni mert a támadó úgysem menti le. A nagyobb weboldalak pl. facebook hogy oldják ezt meg ?
A válaszokat előre is köszönöm !
Tudom, hogy mi a CSRF, de igy legalabb a kerdezo is ra tud keresni jobban a dologra.
Viszont ennek a celja nem az, hogy a jelszo probalgatast megelozze, hanem hogy mas forrasbol ne tudj rapostolni egy iframmel vagy hasonlo modon a felhasznalo tudta nelkul.
Egy szotar alapu tamadashoz vagy brute-force-hoz semmi extra vedelmet ugy nem ad. Ugyanis magat a login fromot is ujra-ujra tudod tolteni es tudsz szerezni egy uj tokent a sajat sessionodbe.
Login vedelem szempontjabol nem sokat szamit ez a fajta tokenezes.
Ezzel a módszerrel azt lehet kiszűrni ,hogy ne ezer számra jöjjenek a próbálgatások , hanem csak ahogy a támadó be tudja tölteni . Mondjuk a token lehetne egy bonyolult javascript művelet amit viszonylag sokáig tart kiszámolnia a böngészőnek . Mondjuk faktorizációja két prímszám szorzatának :D . Ez megtetszett már csak meg kéne írni...
Ha jól értem tökéletes megoldás nincs , de lehet kombinálni a dolgokat.
Ez se rossz módszer. Kérdés, hogy a váratást miként oldod meg.
(Amúgy a jelzsó többszörös hashelésről ajánlom: [link] Bár többet számít a "mivel", mint a hogyan.)
De, az mondjuk pont azt csinalja.
Ez a megoldas annyira nem ajanlott, 1 szalat joforman "semmitevesre" foglal el.
Tobb kapcsolat eseten erosen problemas lehet.
Kapcsolódó kérdések:
Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!