![]() |
Защита формы логина — что реально помогает и на что забить?
Короче, решил тут заморочиться с безопасностью формы авторизации на сайте. Кучу статей перелопатил, и что-то чувствую, что многие советы либо избыточны, либо малоэффективны. Например, рекапчи ставят — вроде помогает от ботов, но реально ли это спасает от целенаправленной атаки? Или «двухфакторка» — да, круто, но не все пользователи готовы её включать.
Как вы обычно проверяете, что ваша форма логина не уязвима? Я, например, смотрю на пару простых вещей: блокировка по IP после нескольких неудачных попыток, проверка HTTPS, нормальный контроль сессий и отсутствие ошибок типа SQL-инъекций. Кто-то пробовал применять Content Security Policy прямо на страницу с формой, реально снижает риски XSS? И ещё момент — стоит ли заморачиваться с шифрованием пароля прямо на клиенте или достаточно только HTTPS и серверного хеша? В общем, хотел бы услышать практический опыт — что реально добавило безопасности у вас и не принесло лишней мороки? |
Двухфакторка — да, тема, но когда половина юзеров тупо не включает, толку мало. Реализация блокировки по IP — прям базовый минимум, но и она не панацея. Рекапча — для самых тупых ботов подойдет, а более умных можно по пальцам пересчитать. Шифрование пароля на клиенте — это оверкилл, HTTPS+серверный хеш лучше держать в голове. Про CSP не скажу, что прям чудо, но лишним точно не будет.
|
| Время: 11:00 |