Ora sono sulla fase di sviluppo del sistema di back-end, in cui siamo in grado di visualizzare / modificare tutte le informazioni sui clienti, le loro informazioni sui clienti e così via.
Sto cercando di richiedere l'uso dell'autenticazione a due fattori tramite l'app di autenticazione (NON SMS) (già implementata), e se questa non è disponibile, richiede l'uso di una password molto, molto strong e la limita a una certa quantità di giorni prima di dover cambiare, oltre a bloccare le password più comuni.
Ho un certo numero di "elenchi di password comuni", ottenuti da un repository Github, trovato qui: link .
Sto cercando di utilizzare la lista delle 100.000 password, perché credo che offra il meglio senza andare troppo lontano, ma ho bisogno delle tue opinioni se tu usassi la lista 1 / 10k o milioni.
Infine, guardando avanti, sto cercando solo il pieno accesso ai dati se l'account è loggato tramite una VPN aziendale, e se no, dai loro una versione stupida che non li lascia andare abbastanza in profondità .
Quando si tratta di generare automaticamente una password sicura per l'utente usando una sorta di script JS / back-end, non credo che questi siano mai la risposta. Questo perché, non hanno intenzione di ricordare la password, salvarla solo nel browser. Nel momento in cui tentano di accedere da qualche parte dove la loro password non viene salvata, è possibile garantire che il loro account riceverà una richiesta di reimpostazione della password. Ciò può comportare un uso interrotto per quella sessione, o se diventa troppo per loro, una mancanza di utilizzo per l'intero account per il prevedibile.
Per il personale a questo livello, ho anche disattivato l'opzione di reimpostazione della password basata su e-mail e ho richiesto che lo facessero internamente, per garantire che settimane di implementazioni della sicurezza e ore di spiegazione che il mio thread SE SE non fosse off topic non Non perdere una password per un indirizzo email impostato 10 anni fa.
Le informazioni che il nostro personale può visualizzare includono TUTTE le informazioni sui clienti E le loro informazioni sui clienti come i dettagli di contatto completi, l'indirizzo di casa completo, il codice di ordinamento del conto bancario / numero di conto, la possibilità di caricare la loro carta (non memorizziamo i loro CC informazioni, solo una PP / Stripe Key) anche per le abitudini di spesa, oltre ad altri bit.
Quali sono le tue idee sull'implementazione del modo più efficace in cui è possibile proteggere l'account di un utente di questo livello, non solo attraverso password ma altri mezzi, senza fastidioso per l'utente?