gpt4 book ai didi

security - 针对 Web 应用程序的密码列表攻击的最佳实践

转载 作者:行者123 更新时间:2023-12-01 07:09:07 25 4
gpt4 key购买 nike

我想防止机器人入侵受密码保护的弱帐户。 (例如,这发生在 ebay 和其他大型网站上)

所以我将使用 ip、尝试次数和上次尝试的时间戳设置一个 (mem-) 缓存值 (memcache-fall-out)。

但是如果机器人试图只用一个密码开立任何账户呢?例如,机器人尝试使用密码“password123”的所有 500.000 个用户帐户。也许 10 个会打开。

所以我的尝试是只缓存带有尝试次数的 ip,并将最大尝试次数设置为 ~50。我会在成功登录后将其删除。因此,good-bot 只会在每 49 次尝试重置锁时使用有效帐户登录。

有什么办法可以做到吗?大平台对此做了什么?我该怎么做才能防止白痴通过重试 50 次来阻止代理上的所有用户?

如果没有最佳实践 - 这是否意味着任何平台都可以暴力破解?至少提示何时重置计数器?

最佳答案

我认为您可以将您的解决方案与验证码混合使用:

  1. 计算每个 IP 的尝试次数
  2. 如果在给定时间内从给定 IP 地址尝试的次数过多,请添加 captcha到您的登录表单。

关于security - 针对 Web 应用程序的密码列表攻击的最佳实践,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/457727/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com