Защита формы логина: что реально помогает не сдаваться с первого раза
В последнее время задумался, как лучше защитить форму авторизации, чтобы не просто поставить капчу и забыть, а реально минимизировать шансы удачной атаки. Например, понятно, что TLS обязателен, но это базовое. Но дальше часто встречаются конфиги, которые либо нагружают сервер, либо не особо улучшают безопасность.
Короче, если честно, то капча одна — не панацея. TLS это да, обязательно, а дальше вроде норм работает ограничение по попыткам входа. Ну и ещё логика с задержками или баны за частые попытки — вроде реально помогает. Главное, чтоб не слишком геморно для нормальных юзеров было.
Капча — как зонтик в солнечный день: вроде есть, а толку ноль, если сильный дождь атаки. Ограничения по попыткам и задержки — вот где настоящая защита, только не переборщить, чтобы нормальных людей не замучить. TLS — это просто данность, без него никак.
Капча реально не спасает от мощных брутфорсов, там нужны именно ограничения по попыткам с бэкофом, чтобы просто отрезать постоянные пробные заходы. TLS — это вообще базис, без него смысла нет. Лучше вообще делать маленькие паузы между неудачными логинами и ставить бан на время, так проще защититься и не замучить нормальных.