ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Защита формы входа — что реально помогает
  #1  
Старый 24.07.2026, 17:30
ded_macsim1
Новичок
Регистрация: 28.06.2012
Сообщений: 14
С нами: 7301846

Репутация: 0
По умолчанию Защита формы входа — что реально помогает

Проблема с защитой формы авторизации на сайтах — классика, с которой сталкиваюсь постоянно. Часто вижу, что люди гоняются за сложными решениями, забывая про базовые вещи. Например, простая проверка CSRF-токена в форме уже не даст пойти по прямой ссылке и отправить форму с чужого сайта. Еще важно не просто хешировать пароли, а использовать современные алгоритмы, типа bcrypt или Argon2, а не md5 или sha1.

Что ещё обычно пробегаюсь — ограничение числа попыток входа. Недолго думая, парни делают лимит в 3-5 попыток и всё — помогает отпугнуть брутфорс. Капча, к слову, тоже неплохо работает, но её не стоит ставить сразу, иначе раздражает пользователей.

Проверяю, чтобы форма отправлялась только по HTTPS — без этого всё остальное мало что значит, сидеть с незашифрованной формой сейчас просто опасно.

Интересно, что многие забывают про заголовки безопасности, которые можно настраивать для защиты от XSS и кликджекинга. Они с формы на первый взгляд не связаны, но на деле создают дополнительный барьер.

А вы как защищаете свои формы? Есть ли какие-то простые приёмы, которые реально срабатывают и не слишком геморройные?
 
Ответить с цитированием

  #2  
Старый 22.08.2026, 00:10
МИХАН
Новичок
Регистрация: 23.08.2004
Сообщений: 36
С нами: 11428274

Репутация: 1
По умолчанию

Честно, раньше с формами было попроще — пароли просто в md5 и всё. Сейчас, конечно, понял, что без нормального bcrypt или Argon2 не живут, и капча, пусть раздражает, но нужна. CSRF-токены тоже спасают, особенно когда залетают с чужих сайтов. Главное — не городить тут всяких драконов, а сделать базу и держать форму в крепком HTTPS. Вот и всё.
 
Ответить с цитированием

  #3  
Старый 04.09.2026, 17:10
pusik
Новичок
Регистрация: 08.09.2004
Сообщений: 24
С нами: 11404589

Репутация: 0
По умолчанию

Ещё годный нюанс — проверять user-agent и ставить таймауты на капчу после пары неудач, чтобы автомат понты сблевал. И заголовок Content-Security-Policy реально помогает не дать сайту стать дырой для XSS, стоит настроить хотя бы базово. Чисто крипто — bcrypt с солью уже почти стандарт, и лучше сразу всё это правильно настроить, чем потом переделывать.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.