美文网首页
身份认证

身份认证

作者: 小浪崇礼 | 来源:发表于2020-05-09 17:04 被阅读0次

身份认证

身份认证通用的准则

1.不是敏感账户作为外部业务的身份认证

2.外部账户不能跟内部类似AD账户通用

身份认证使用高强度密码

用户密码恢复机制(忘记密码功能)

以安全的方式存储密码

使用安全的功能对用户输入的密码和后台存储的密码进行比对

通过加密的方式传输密码

要求重新认证一次才能获取敏感功能的权限,必须查看账户余额,支付等场景

登录的过程中不管是账户或密码错误都必须以同样的方式回应客户端错误信息

找回密码的过程中直接响应客户端如果电子邮件账户存在我们的数据库中,将会向您的电子邮件发送重置密码

创建账户的过程中响应客户端已经将激活的链接发送您的电子邮件

可能存在的攻击风险

1.针对单个账户使用密码字典进行暴力破解

2.以撞库方式,通过其他网站的账户和密码来猜测本网站的账号和密码是否正确

3.密码喷涂,针对大量不同的账户去测试一个若口令密码

4.多重身份验证,到目前位置,直接推荐使用多因素身份认证MFA,此功能可以抵御大部分跟密码相关的攻击

5.账户锁定 --> 锁定之前需要几个判断依据:

- 账户被锁定之前失败登录的次数(阈值)

- 发送失败登录次数所在的时间段(判断窗口,一般会设置下班时间,或者深夜时间,或者异地登录等)

- 账户被锁定的时间(账户持续的时间窗口判断,这里如果用户多次触发,那么就要将账户锁定的时间拉长,或者直接拉黑等)

需要使用有效的验证码去缓解,不能有验证码绕过的现象

记录和监控

- 业务自身开发登录成功和失败的功能审计日志并发送至态势感知平台用作记录和监控

- 使用专业WAF功能监控关键登录url,基于时间,来源IP,频率进行记录和监控

使用不需要密码的协议

- OAuth

- OpenId

- SAML

- FIDO

相关文章

  • [接口测试_B] 11 requests的身份认证方式

    requests提供多种身份认证方式,包括基本身份认证、netrc 认证、摘要式身份认证、OAuth 1 认证、O...

  • 相亲房开播基本功能操作方法

    1. 红娘认证技巧 认证入口:点击【我的】-“实名认证“-”红娘认证“ (1)完成身份认证 市场清晰的身份证正面照...

  • 身份认证

    身份认证 身份认证通用的准则 1.不是敏感账户作为外部业务的身份认证 2.外部账户不能跟内部类似AD账户通用 身份...

  • python requests库-身份验证

    基本身份认证 许多要求身份认证的web服务都接受HTTP Basic Auth。这是最简单的一种身份认证,并且Re...

  • Testin众测任务执行说明

    ①任务参与条件? 参与任务的大前提是通过身份认证 ②如何通过身份认证? 补全个人资料即可申请认证 必填项:身份证、...

  • SKIL/开始/身份认证

    身份认证 根据你使用SKIL的方式,始终需要身份认证。有几种方法可以通过SKIL获得身份认证,本文档将指导你完成每...

  • 身份认证

    身份认证 Route.js 路由页面 import { createSwitchNavigato...

  • 身份认证

    身份认证有三个方式:你知道的,你持有的,以及你固有的。

  • 身份认证

    一,在 Express 中使用 Session 认证 1. 安装 express-session 中间件 在 Ex...

  • 数据库安全 —— 身份验证

    目录: 认证方法 认证机制 内部身份验证 分片集群的认证 前言:身份验证是验证客户端身份的过程。当启用访问控制(即...

网友评论

      本文标题:身份认证

      本文链接:https://www.haomeiwen.com/subject/fyzknhtx.html