Всем привет. Сижу над сайтом, и думал, как правильно сделать форму авторизации, чтобы она хотя бы базово держала атаки. Очевидно, что просто взять и сделать форму с полями логина и пароля — это слишком мало. Кто как обычно защищает такие формы? Как проверить, что форма не уязвима к типичным вещам типа перебора паролей, SQL-инъекций или XSS там? И стоит ли заморачиваться с капчей или двухфакторкой, если это совсем простой проект? Может, кто видел нормальные подходы или чек-листы, чтобы быстро сделать, но не проглядеть очевидные дырки? Интересует опыт и практические советы, а не теорию из книжек.