我有一个网站注册页面,我正在尝试编制一份我需要做的保护它的列表.如果您知道攻击,请将其命名,并简要描述一下,并简要说明其解决方案.所有有用的答案/评论都会获得投票.
以下是我到目前为止的想法:(并添加其他人的建议.Phew,添加其他输入结果是很多工作,但请保持他们的到来,我会继续在这里添加)
[AviD]"存储过程还提供额外的好处(上面准备的语句),例如对数据库的最小特权的能力"
在进入db之前不对密码进行哈希处理.解决方案:哈希密码.
[Inshallah]"实际上,我认为是否存在一些冲突并不重要.盐只是为了防止查表,所以即使有2个盐也会是(小)增益,即使有我们不是在谈论一个绝对不能重复的加密随机数.但我不是一个密码分析者"
Dos攻击?!(我猜这也适用于注册表格)
[Pascal Thivent]"在提交敏感数据(如密码)时使用HTTP." "对于中间人攻击,只要使用足够的密码套件"
[Koosha]"在客户端使用MD5和Javascript进行submition之前使用HTTP或加密密码."
[Dan Atkinson]排除某些用户名以防止与具有相同名称的现有页面发生冲突(请参阅原始帖子以获取完整答案和解释)
[rasputin]"使用电子邮件验证"
[安德鲁和epochwolf] xss攻击
使用HTTPS,即HTTP和SSL的组合,在提交密码等敏感数据时提供服务器的加密和安全标识.HTTPS的主要思想是在不安全的网络上创建安全通道.这可确保对窃听者和中间人攻击提供合理保护,前提是使用了足够的密码套件并且服务器证书已经过验证和信任.