国产精品香蕉在线观看网,亚洲欧美精品综合在线观看,亚洲不卡av一区二区无码不卡,亚洲日本精品国产第一区二区

移動(dòng)安全 安全管理 應(yīng)用案例 網(wǎng)絡(luò)威脅 系統(tǒng)安全應(yīng)用安全 數(shù)據(jù)安全 云安全
當(dāng)前位置: 主頁(yè) > 信息安全 > 應(yīng)用安全 >

如何阻止基于表單身份驗(yàn)證的攻擊?

時(shí)間:2014-07-09 17:09來(lái)源:TuZhiJiaMi企業(yè)信息安全專家 點(diǎn)擊:
我一直在努力縮小有人攻擊我的基于表單身份驗(yàn)證的web應(yīng)用的機(jī)率。我知道我無(wú)法控制連接應(yīng)用的人,但我要怎么做才能阻止攻擊,并鎖定用戶的帳戶? 基于web的密碼攻擊對(duì)于基于表單的身份驗(yàn)
Tags應(yīng)用安全(1006)身份驗(yàn)證(15)  

  我一直在努力縮小有人攻擊我的基于表單身份驗(yàn)證的web應(yīng)用的機(jī)率。我知道我無(wú)法控制連接應(yīng)用的人,但我要怎么做才能阻止攻擊,并鎖定用戶的帳戶?

  基于web的密碼攻擊對(duì)于基于表單的身份驗(yàn)證是一個(gè)真正的問(wèn)題。在人們使用的較弱的密碼和不斷發(fā)生的大量的web攻擊之間,在你一覺(jué)沒(méi)準(zhǔn)備檢測(cè)和保護(hù)時(shí),你很可能是成為攻擊的目標(biāo)。根據(jù)2014年Verizon數(shù)據(jù)泄露調(diào)查報(bào)告稱,35%的攻擊與web相關(guān)。

  我通常建議開(kāi)始人員,包括入侵者在內(nèi),鎖定基于表單的身份驗(yàn)證的機(jī)制。例如,當(dāng)嘗試登錄失敗5到10次后,鎖定帳戶幾分鐘,或者給用戶提供一種方法重置他們的密碼(如,通過(guò)帶外數(shù)據(jù)郵件重置流程)。

  你還可以幫忙阻止自動(dòng)化的基于表單的攻擊,通過(guò)要求用戶登錄時(shí)經(jīng)過(guò)多步驟的流程。我見(jiàn)過(guò)的最彈性的基于表單的web身份驗(yàn)證系統(tǒng)是這樣的:它要求用戶點(diǎn)擊圖片,輸入他們的密碼,而且每次登錄圖片都會(huì)稍許改變位置。 這種方法的問(wèn)題是,它同時(shí)打破大多數(shù)登錄的宏記錄,這一記錄用在Web漏洞掃描中,這使得它幾乎不可能執(zhí)行身份驗(yàn)證漏洞掃描,如果你使用了錯(cuò)誤的工具。

  Web應(yīng)用防火墻(WAF)或入侵防御系統(tǒng)(IPS)也可以幫忙阻止登錄表單受到攻擊。變量很多,但只有你知道什么才是最適合你的系統(tǒng)架構(gòu)、你的應(yīng)用工作流和你的用戶的。確保你正在考慮這一挑戰(zhàn),因?yàn)樗苡锌赡芤呀?jīng)浮出水面.

------分隔線----------------------------

推薦內(nèi)容