Sto costruendo un sistema di accesso PHP che utilizza inizialmente un nome utente e una password per concedere all'utente un token e usa quel token per concedere all'utente l'accesso al proprio account.
Il mio pensiero originale era quello di forzare l'access_token ad aggiornare spesso, chiudendo la finestra per potenziali attacchi di forza bruta.
Tuttavia, dopo averci pensato, mi rendo conto che access_token potrebbe essere più sicuro di un nome utente e una password ...
Se ho un nome utente di 24 caratteri e una password di 24 caratteri, un token di accesso di 128 caratteri non sarà ancora più sicuro? Supponiamo che tutti usino caratteri alfanumerici.
Modifica
Sembra che l'affermazione sopra fosse un po 'veg. Sarò un po 'più specifico.
Scenari
Esempio A
Ho un sistema con un nome utente alfanumerico di 24 caratteri e una password alfanumerica di 24 caratteri.
Esempio B
Ho un altro sistema con un token alfanumerico di 128 caratteri.
Domanda
Se due computer hanno impostato la forza bruta su entrambi i sistemi, quale sistema molto probabilmente impiegherà più tempo?