如何阻止基于表单身份验证的攻击?

安全 黑客攻防
我一直在努力缩小有人攻击我的基于表单身份验证的web应用的机率。我知道我无法控制连接应用的人,但我要怎么做才能阻止攻击,并锁定用户的帐户?

我一直在努力缩小有人攻击我的基于表单身份验证的web应用的机率。我知道我无法控制连接应用的人,但我要怎么做才能阻止攻击,并锁定用户的帐户?

基于web的密码攻击对于基于表单的身份验证是一个真正的问题。在人们使用的较弱的密码和不断发生的大量的web攻击之间,在你一觉没准备检测和保护时,你很可能是成为攻击的目标。根据2014年Verizon数据泄露调查报告称,35%的攻击与web相关。

我通常建议开始人员,包括入侵者在内,锁定基于表单的身份验证的机制。例如,当尝试登录失败5到10次后,锁定帐户几分钟,或者给用户提供一种方法重置他们的密码(如,通过带外数据邮件重置流程)。

 

 

你还可以帮忙阻止自动化的基于表单的攻击,通过要求用户登录时经过多步骤的流程。我见过的最弹性的基于表单的web身份验证系统是这样的:它要求用户点击图片,输入他们的密码,而且每次登录图片都会稍许改变位置。 这种方法的问题是,它同时打破大多数登录的宏记录,这一记录用在Web漏洞扫描中,这使得它几乎不可能执行身份验证漏洞扫描,如果你使用了错误的工具。

Web应用防火墙(WAF)或入侵防御系统(IPS)也可以帮忙阻止登录表单受到攻击。变量很多,但只有你知道什么才是最适合你的系统架构、你的应用工作流和你的用户的。确保你正在考虑这一挑战,因为它很有可能已经浮出水面

责任编辑:蓝雨泪 来源: TechTarget中国
相关推荐

2009-07-29 16:47:40

ASP.NET表单身份

2022-11-02 11:42:02

2022-11-03 14:33:32

2010-10-27 16:59:59

2022-08-02 07:13:33

MFA程序网络

2021-08-27 10:40:49

GitHubGitLinux

2022-10-31 10:00:00

2013-12-05 13:46:51

2022-03-14 13:53:01

基于风险的身份验证RBA身份验证

2010-09-06 11:24:47

CHAP验证PPP身份验证

2023-08-07 07:53:51

2022-03-23 12:02:48

身份验证RBAMFA

2010-07-17 00:57:52

Telnet身份验证

2012-04-10 09:36:58

2013-07-21 18:32:13

iOS开发ASIHTTPRequ

2011-02-21 10:54:45

2021-05-11 19:58:01

身份验证Code

2013-12-06 09:18:44

2021-10-06 14:36:36

身份验证漏洞黑客

2012-10-23 16:12:35

点赞
收藏

51CTO技术栈公众号