Защита формы логина — что реально помогает и на что забить?
Короче, решил тут заморочиться с безопасностью формы авторизации на сайте. Кучу статей перелопатил, и что-то чувствую, что многие советы либо избыточны, либо малоэффективны. Например, рекапчи ставят — вроде помогает от ботов, но реально ли это спасает от целенаправленной атаки? Или «двухфакторка» — да, круто, но не все пользователи готовы её включать.
Как вы обычно проверяете, что ваша форма логина не уязвима? Я, например, смотрю на пару простых вещей: блокировка по IP после нескольких неудачных попыток, проверка HTTPS, нормальный контроль сессий и отсутствие ошибок типа SQL-инъекций.
Кто-то пробовал применять Content Security Policy прямо на страницу с формой, реально снижает риски XSS? И ещё момент — стоит ли заморачиваться с шифрованием пароля прямо на клиенте или достаточно только HTTPS и серверного хеша?
В общем, хотел бы услышать практический опыт — что реально добавило безопасности у вас и не принесло лишней мороки?