come progettare un sistema di applicazione della politica, che impedisce l'attacco del dizionario al flusso della password dimenticata?

3

Il caso d'uso serve a prevenire qualsiasi attacco del dizionario sul flusso della password dimenticata, in cui l'attaccante può attivare qualsiasi no. di e-mail utilizzando il flusso della password dimenticata.

    
posta Blue Eagle 03.10.2016 - 12:20
fonte

1 risposta

1

Un utente che seleziona il pulsante "Password dimenticata" dovrebbe essere in grado di inserire un indirizzo email valido per l'utente e deve quindi solo interagire con il sistema per reimpostare la password tramite il collegamento fornito in un'email a tale indirizzo.

Inoltre, il link fornito deve avere un valore di time-out assegnato, quindi è valido solo per circa 30 minuti al massimo. Se un utente malintenzionato ha già compromesso un indirizzo email valido per gli utenti che è utilizzato per accedere, non c'è molto che potrebbe essere fatto e quella persona non avrebbe bisogno di forzare il login.

Tuttavia, per impedire che gli accessi a forza bruta pongano un limite di tentativi falliti prima che l'indirizzo IP non sia più autorizzato a tentare un accesso

    
risposta data 03.10.2016 - 18:19
fonte

Leggi altre domande sui tag