久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx

身份認證設計的基本準則

身份認證設計的基本準則
密碼長度和復雜性策略
密碼認證作為當前最流行的身份驗證方式,在安全方面最值得考慮的因素就是密碼的長度。一個強度高的密碼使得人工猜測或者暴力破解密碼的難度增加。下面定義了高強度密碼的一些特性。
(1)密碼長度
對于重要的應用,密碼長度最少為6;對于關鍵的應用,密碼長度最少為8;對于那些最關鍵的應用,應該考慮多因子認證系統。
(2)密碼的復雜度
有的時候僅有長度約束是不夠的,比如說12345678、11111111這樣的密碼,長度的確是8位,但極容易被猜測和字典***,所以這時候就需要增加密碼復雜度。下面列舉了一些提供復雜度的策略。
—至少一個大寫字母(A~Z)。
—至少一個小寫字母(a~z)。
—至少一個數字(0~9)。
—至少一個特殊字符(!@#$%^&等)。
—定義最少密碼長度(如8個字符)。
—定義最長密碼長度(如16個字符)。
—不能出現連續的字符(如123、abc、def)。
—不能出現連續相同的字符(如1111)。
一旦我們定義好了這些策略,在用戶注冊時就可以強制用戶輸入高強度的密碼,從而提高密碼的安全性。
實現一個安全的密碼恢復策略
上一節介紹了密碼的長度和復雜度,有時,太復雜的密碼自己都給忘記了,該怎么辦?所以一般來說,一個應用會提供密碼恢復功能。鑒于大部分應用都提供了電子郵箱這具有唯一性字段的恢復方式,所以可見最常見的方式就是讓用戶輸入電子郵箱,輸入電子郵箱后,一般會有以下兩種解決方法。
(1)把原來的密碼發送到用戶信箱中去。
我個人的意見是,如果這樣做,說明這個應用可以得知你的密碼明文,這與系統只存hash/加密值的單項策略相違背,若哪一天這個程序的數據庫被攻克,所有的明文就會被很容易地得知,所以這種方式還是不值得提倡。
(2)重設一個臨時密碼,用戶用這個密碼登錄然后修改密碼。
這是一個相對較好的方法,通常為了增加安全性,我們還可以給這個臨時密碼一個有效期,如用戶必須24小時內使用這個密碼登錄等。
上面的密碼恢復策略是基于一個事實的,就是你的電子郵箱應該足夠安全(沒有人知道你的郵箱密碼)。但是如果這個應用具有CSRF漏洞,即電子郵件可能被修改成一個***者的郵箱而受害者卻毫無所知,這時候如果進行密碼恢復就會把密碼發到***者的信箱里,那么該怎么辦呢?
答案是更新重要字段時需要重新認證。比如用戶的密碼、電子郵件等,如果用戶需要更新,則彈出一個對話框讓用戶輸入原先的密碼,這樣就可以有效地防止CSRF***。
重要的操作應通過HTTPS傳輸
對于重要的操作,如登錄、修改密碼等,一定要通過HTTPS進行傳輸。我們就以Tomcat為例,說明一下如何進行配置,使得指定的URL必須走HTTPS。
首先是產生一個證書。為了說明方便,我們采用Java提供的keytool產生一個自認證證書,命令如下:%JAVA_HOME%\bin\keytool -genkey -alias tomcat -keyalg RSA。然后回答一些問題,這里注意設置證書庫的密碼和key的密碼,我們這里設置為changeit,這樣就會產生一個證書庫,如圖10-22所示。
圖10-22 用Java生成一個證書庫
然后在把產生的.keystore復制到{TOMCAT_HOME}\conf目錄下,配置server.xml如下:
<Connector protocol="org.apache.coyote.http11.Http11NioProtocol"
           port="8443" SSLEnabled="true"
maxThreads="150" scheme="https" secure="true"
clientAuth="false" sslProtocol="TLS"
keystoreFile="${user.home}/.keystore" keystorePass="changeit" />
—  最后我們再配置APP應用下的WEB-INF\web.xml如下:
<security-constraint>
    <web-resource-collection>
        <web-resource-name>must https</web-resource-name>
        <url-pattern>/login.jsp</url-pattern>➊
    </web-resource-collection>
    <user-data-constraint>
        <transport-guarantee>CONFIDENTIAL</transport-guarantee>
    </user-data-constraint>
</security-constraint>
➊ 設置哪些URL 需要走HTTPS。
認證錯誤信息以及賬戶鎖定
下面是一些不正確的認證錯誤信息:
—登錄失敗,用戶Kevin的密碼錯誤。
—登錄失敗,無效的用戶名。
—登錄失敗,該用戶已被禁用。
—登錄失敗,該用戶沒有被激活。
正確的表達方式應該是唯一的一種:
—登錄失敗,用戶名或密碼錯誤。
不正確的認證錯誤信息可能會導致字典***或者暴力破解,所以我們要盡可能地給出一個很普遍的錯誤信息。
此外為了防止暴力***,我們可以設定下列規則:
—第一次登錄失敗,下一次登錄至少間隔5s。
—第二次登錄失敗,下一次登錄至少間隔15s。
—第三次登錄失敗,下一次登錄至少間隔45s。
—第四次登錄失敗,集成圖形驗證碼CAPTCHA,讓用戶輸入圖片中的字符串。
如果有足夠明顯的證據顯示是暴力破解(如每分鐘進行了100次嘗試),IP地址或者Session ID應該在接下來一段時間(如15分鐘)被阻止,在這種情況下,我們應該給出清楚明白的錯誤信息,說明為什么這個登錄會失敗。
 
本文節選自《Web應用安全威脅與防治——基于OWASP Top 10與ESAPI》
 

身份認證設計的基本準則

西寧網站建設公司成都創新互聯公司,西寧網站設計制作,有大型網站制作公司豐富經驗。已為西寧上千提供企業網站建設服務。企業網站搭建\外貿營銷網站建設要多少錢,請找那個售后服務好的西寧做網站的公司定做!

王文君 李建蒙 編著
電子工業出版社出版
 
 
 

新聞標題:身份認證設計的基本準則
網頁路徑:http://www.js-pz168.com/article42/jeechc.html

成都網站建設公司_創新互聯,為您提供建站公司手機網站建設ChatGPT網站排名小程序開發自適應網站

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

網站建設網站維護公司
久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx
色综合天天综合色综合av| 91精品国产乱码| 欧美国产丝袜视频| 一本一道久久a久久精品综合蜜臀| 欧美xxxx黑人又粗又长精品| 韩国一区二区在线观看| 亚洲视频精选在线| 精品国产凹凸成av人导航| 日韩一区二区三区免费看| 国产一区二区自拍| 成人开心网精品视频| 不卡一区二区中文字幕| 成人一二三区视频| 欧美性天天影院| 欧美一区二区三区婷婷月色| 亚洲人成网站精品片在线观看| 久久精品国产亚洲aⅴ | 精品国产乱码久久久久久浪潮| 亚洲免费毛片网站| 高清不卡在线观看| 日韩一区二区三区资源| 精品乱人伦小说| 欧美日韩高清一区二区不卡 | 欧美精品1区2区3区| 国产精品久久777777| 久久福利视频一区二区| 精品一区久久久| 日韩丝袜情趣美女图片| 亚洲成人先锋电影| 91蜜桃免费观看视频| 91福利视频网站| 中文字幕亚洲电影| 国产不卡一区视频| 亚洲一区二区免费视频软件合集 | 成人涩涩免费视频| 亚洲国产一区二区三区在线播| 日韩精品专区在线影院观看| 婷婷开心激情综合| 国产手机精品在线| 欧美一区二区二区| 日韩经典一区二区| 国产综合av一区二区三区| 欧美一区2区视频在线观看| 亚洲成人动漫av| 国产日韩久久| 日韩你懂的在线观看| 日本欧美一区二区在线观看| 黑人中文字幕一区二区三区| 日韩一区二区中文字幕| 免费国产亚洲视频| 欧美精品亚洲精品| 国产欧美精品一区aⅴ影院| 韩国精品在线观看| 亚洲一区精品视频| 综合自拍亚洲综合图不卡区| av欧美精品.com| 欧美日韩视频在线一区二区| 亚洲成人免费影院| 国产伦精品一区二区三区在线| 日韩欧美一二区| 精品一区二区三区免费| 亚洲一区二三| 一区二区三区四区五区视频在线观看| 91免费看`日韩一区二区| 6080国产精品一区二区| 欧美bbbbb| 亚洲精美视频| 亚洲精品福利视频网站| 国产精品久久精品国产| 精品国产在天天线2019| 国产成人精品一区二区三区网站观看 | 欧美美乳视频网站在线观看| 国产亚洲欧美日韩在线一区| 高清国产一区二区三区| 欧美精品日韩一本| 麻豆91在线播放免费| 一区二区视频国产| 亚洲成在人线在线播放| 女同一区二区| 亚洲视频一区二区在线| 国产伦精品一区二区三区| 国产亚洲婷婷免费| 国产精品系列在线播放| 欧美日韩精品一区二区三区蜜桃| 三级久久三级久久久| 日韩欧美精品一区二区| 亚洲精品videosex极品| 久久一区二区三区av| 中文字幕精品一区| 动漫精品视频| 国产欧美日韩卡一| 99久久久久国产精品免费| 久久奇米777| 91精品天堂| 久久久久久久久久电影| 99在线视频精品| 久久日一线二线三线suv| 不卡的av在线| 久久久美女毛片| 69174成人网| 国产日韩成人精品| 国产精品一区二区三区观看| 国产精品欧美久久久久一区二区 | 亚洲精品一区二区三区影院 | 欧美v日韩v国产v| 成人精品视频一区| 26uuu另类欧美亚洲曰本| 99久久99久久精品免费观看| 2019国产精品| 97人人澡人人爽| 国产农村妇女精品| 国产精品日韩一区二区免费视频 | 日韩专区一卡二卡| 在线一区二区三区四区| 老司机精品视频一区二区三区| 欧美无乱码久久久免费午夜一区 | 7777精品伊人久久久大香线蕉的 | 国产夫妻精品视频| 欧美大片在线观看一区二区| 99热这里都是精品| 国产日韩欧美制服另类| 国产在线精品日韩| 一区二区三区日韩欧美精品| 先锋影音日韩| 蜜桃av噜噜一区二区三区小说| 欧美视频中文一区二区三区在线观看| 九九久久精品视频| 日韩精品一区二区三区在线观看| 97久久精品人人澡人人爽| 国产日韩欧美激情| 欧美视频观看一区| 肉色丝袜一区二区| 欧美精品视频www在线观看| 成人性视频网站| 欧美国产成人精品| 欧美日韩一区二区三区在线视频| 亚洲电影中文字幕在线观看| 欧美最新大片在线看| 国产91精品一区二区麻豆网站| 久久综合九色综合欧美亚洲| 精品免费视频123区| 亚洲高清不卡在线观看| 欧美性xxxxxx少妇| 波多野结衣中文字幕一区二区三区 | 黑人中文字幕一区二区三区| 亚洲综合久久久久| 欧美色倩网站大全免费| 99视频精品免费视频| 最近日韩中文字幕| 最新不卡av| 成人精品视频一区| 亚洲日本青草视频在线怡红院 | 欧美一级久久久| 国产精品乱子乱xxxx| 亚洲va国产天堂va久久en| 欧美日韩精品久久久| 97av影视网在线观看| 亚洲一区二区三区中文字幕| 欧美日韩在线播放三区四区| 99国产精品久久| 亚洲一本大道在线| 制服.丝袜.亚洲.中文.综合| 国产精品入口免费| 日本中文字幕一区二区有限公司| 日韩欧美aaaaaa| 免费看污久久久| 国产专区综合网| 国产精品亲子乱子伦xxxx裸| 色88888久久久久久影院野外| 东方欧美亚洲色图在线| 亚洲色欲色欲www| 91成人在线观看喷潮| 97精品久久久午夜一区二区三区| 一级做a爱片久久| 欧美一卡二卡三卡四卡| 久久爱av电影| 国内精品自线一区二区三区视频| 日本一二三四高清不卡| 色综合久久88色综合天天免费| 99re这里都是精品| 亚洲123区在线观看| 精品国产免费视频| 亚洲国产另类久久久精品极度| 成人精品一区二区三区中文字幕| 亚洲精品中文字幕乱码三区| 91精品免费观看| 欧美二级三级| 丁香激情综合国产| 亚洲国产精品影院| 欧美精品一区在线观看| 中文字幕精品—区二区日日骚| 99久久er热在这里只有精品66| 婷婷中文字幕综合| 国产免费久久精品| 欧美色大人视频| 久久久久免费网| 丁香婷婷综合激情五月色| 亚洲国产综合在线| 久久精品日产第一区二区三区高清版| 色综合久久综合|