ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Веб-уязвимости (https://forum.antichat.io/forumdisplay.php?f=114)
-   -   Защита формы логина — что реально помогает и на что забить? (https://forum.antichat.io/showthread.php?t=9000773)

.:Leon:. 17.07.2026 20:10

Защита формы логина — что реально помогает и на что забить?
 
Короче, решил тут заморочиться с безопасностью формы авторизации на сайте. Кучу статей перелопатил, и что-то чувствую, что многие советы либо избыточны, либо малоэффективны. Например, рекапчи ставят — вроде помогает от ботов, но реально ли это спасает от целенаправленной атаки? Или «двухфакторка» — да, круто, но не все пользователи готовы её включать.

Как вы обычно проверяете, что ваша форма логина не уязвима? Я, например, смотрю на пару простых вещей: блокировка по IP после нескольких неудачных попыток, проверка HTTPS, нормальный контроль сессий и отсутствие ошибок типа SQL-инъекций.

Кто-то пробовал применять Content Security Policy прямо на страницу с формой, реально снижает риски XSS? И ещё момент — стоит ли заморачиваться с шифрованием пароля прямо на клиенте или достаточно только HTTPS и серверного хеша?

В общем, хотел бы услышать практический опыт — что реально добавило безопасности у вас и не принесло лишней мороки?

bamy 31.07.2026 22:00

Двухфакторка — да, тема, но когда половина юзеров тупо не включает, толку мало. Реализация блокировки по IP — прям базовый минимум, но и она не панацея. Рекапча — для самых тупых ботов подойдет, а более умных можно по пальцам пересчитать. Шифрование пароля на клиенте — это оверкилл, HTTPS+серверный хеш лучше держать в голове. Про CSP не скажу, что прям чудо, но лишним точно не будет.


Время: 11:00