Форма логина: что реально помогает держать её в безопасности?
Авторизация — одно из слабых мест любого сайта, и лишний раз не помешает проверить, как там обстоят дела у вас. Лично я всегда запускаю простую проверку: смотрю, как форма шифрует данные, есть ли ограничения по попыткам входа, и что с защитой от CSRF. Если форма просто шлёт логин и пароль в открытом виде — пиши пропало. Дальше можно добавить капчу или двухфакторку, если позволяет движок.
Ещё важный момент — хранение паролей. Пароли должны быть хэшированы по-нормальному (bcrypt, argon2 и т.д.). Иначе даже при утечке — привет проблемы.
Иногда видел, что пытаются защитить форму разными хитростями через JS, но без серверных проверок это профанация. Так что настройка сервера и правильная реализация бэкенда — ключ к хорошей безопасности.