UpT*_*eek 86 security authentication
我想知道人们认为保护网站管理员部分的最佳做法,特别是从身份验证/访问角度来看.
当然有明显的事情,比如使用SSL和记录所有访问权限,但我想知道上面这些基本步骤的位置,人们会考虑设置这个栏.
例如:
到目前为止,来自回答者的建议包括:
Thi*_*ter 19
如果网站需要登录常规活动和管理员,例如论坛,我会使用使用相同用户数据库的单独登录.这可确保XSRF和会话窃取不允许攻击者访问管理区域.
此外,如果admin部分位于单独的子目录中,使用Web服务器的身份验证(例如Apache中的.htaccess)保护该部分可能是一个好主意 - 那么有人需要该密码和用户密码.
模糊管理路径几乎不会产生任何安全性 - 如果有人知道有效的登录数据,他很可能也能找到管理工具的路径,因为他要么对其进行网络钓鱼,要么通过社交工程对其进行键盘管理(这可能会揭示出来道路,也).
蛮力保护,例如在3次登录失败后阻止用户的IP或在登录失败后需要CAPTCHA(不是第一次登录,因为这对于合法用户来说非常烦人)也可能有用.
Joe*_*eky 16
这些都是很好的答案......我通常喜欢为我的管理部分添加一些额外的图层.虽然我在主题上使用了一些变体,但它们通常包含以下内容之一:
是的,在写完之后,我意识到这个答案可以概括为"管理员登录没有什么特别之处,它们都是应该用于任何登录的安全功能".
归档时间: |
|
查看次数: |
14903 次 |
最近记录: |