Защита формы логина: что реально помогает не сдаваться с первого раза
В последнее время задумался, как лучше защитить форму авторизации, чтобы не просто поставить капчу и забыть, а реально минимизировать шансы удачной атаки. Например, понятно, что TLS обязателен, но это базовое. Но дальше часто встречаются конфиги, которые либо нагружают сервер, либо не особо улучшают безопасность.
Короче, если честно, то капча одна — не панацея. TLS это да, обязательно, а дальше вроде норм работает ограничение по попыткам входа. Ну и ещё логика с задержками или баны за частые попытки — вроде реально помогает. Главное, чтоб не слишком геморно для нормальных юзеров было.