gpt4 book ai didi

security - 限制登录尝试

转载 作者:行者123 更新时间:2023-12-02 16:48:34 25 4
gpt4 key购买 nike

(这原则上是一个与语言无关的问题,尽管在我的例子中我使用的是 ASP.NET 3.5)

我正在使用标准 ASP.NET login control并希望实现以下失败登录尝试限制逻辑。

  • 处理OnLoginError事件和维护,在 Session ,失败登录尝试的计数
  • 当此计数达到[某个可配置值]时,将阻止来自原始 IP 地址或该用户的进一步登录尝试,持续 1 小时

这听起来是一个明智的方法吗?我是否缺少一种可以绕过此类检查的明显方法?

注意:ASP.NET Session 使用 cookie 与用户的浏览器关联

编辑

这适用于仅在英国和印度使用的管理网站

最佳答案

Jeff Atwood提到了另一种方法:与其在多次尝试后锁定帐户,不如增加允许再次登录尝试的时间:

1st failed login    no delay
2nd failed login 2 sec delay
3rd failed login 4 sec delay
4th failed login 8 sec delay
5th failed login 16 sec delay

这将降低此保护措施被滥用进行拒绝服务攻击的风险。

参见http://www.codinghorror.com/blog/archives/001206.html

关于security - 限制登录尝试,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/570160/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com