![]() |
Защита формы входа — что реально помогает
Проблема с защитой формы авторизации на сайтах — классика, с которой сталкиваюсь постоянно. Часто вижу, что люди гоняются за сложными решениями, забывая про базовые вещи. Например, простая проверка CSRF-токена в форме уже не даст пойти по прямой ссылке и отправить форму с чужого сайта. Еще важно не просто хешировать пароли, а использовать современные алгоритмы, типа bcrypt или Argon2, а не md5 или sha1.
Что ещё обычно пробегаюсь — ограничение числа попыток входа. Недолго думая, парни делают лимит в 3-5 попыток и всё — помогает отпугнуть брутфорс. Капча, к слову, тоже неплохо работает, но её не стоит ставить сразу, иначе раздражает пользователей. Проверяю, чтобы форма отправлялась только по HTTPS — без этого всё остальное мало что значит, сидеть с незашифрованной формой сейчас просто опасно. Интересно, что многие забывают про заголовки безопасности, которые можно настраивать для защиты от XSS и кликджекинга. Они с формы на первый взгляд не связаны, но на деле создают дополнительный барьер. А вы как защищаете свои формы? Есть ли какие-то простые приёмы, которые реально срабатывают и не слишком геморройные? |
Честно, раньше с формами было попроще — пароли просто в md5 и всё. Сейчас, конечно, понял, что без нормального bcrypt или Argon2 не живут, и капча, пусть раздражает, но нужна. CSRF-токены тоже спасают, особенно когда залетают с чужих сайтов. Главное — не городить тут всяких драконов, а сделать базу и держать форму в крепком HTTPS. Вот и всё.
|
Ещё годный нюанс — проверять user-agent и ставить таймауты на капчу после пары неудач, чтобы автомат понты сблевал. И заголовок Content-Security-Policy реально помогает не дать сайту стать дырой для XSS, стоит настроить хотя бы базово. Чисто крипто — bcrypt с солью уже почти стандарт, и лучше сразу всё это правильно настроить, чем потом переделывать.
|
| Время: 12:52 |