Wpis z mikrobloga

Mireczki, takie pytanie dotyczące resetu hasła: czy po etapie, w którym niezalogowana osoba wpisuje swój e-mail celem otrzymania linka do resetu hasła, powinno się w ogóle zwracać komunikat o np. niepoprawnie wpisanym adresie? Z jednej strony zapobiegnie to sytuacji, w której Janusz źle wpisze i będzie czekał do usranej śmierci, a z drugiej strony potencjalny atakujący może sprawdzać czy istnieją w systemie konta przypisane do danego adresu e-mail.

#webdev #bezpieczenstwo #itsecurity
  • 14
@rss: nigdy nie widziałem sytuacji w której przy wprowadzeniu błędnego adresu dostałbym fałszywy komunikat o tym, że mail poszedł - nie sądzę aby to było stosowane.
@handler: @fotexxx: no tak, ale w sytuacji, gdy atakujący chce sprawdzić konkretną, niedużą pulę adresów (np. z jakiegoś wycieku) może to się okazać niewystarczające.

@tejotte: a ja widziałem, stąd pytanie. ;)
@rss: nie da się przecież określić czy ktoś chce coś zepsuć czy nie na tak prostej zasadzie, ale pamiętaj, że wszystkie twoje udziwnienia odbiją się tylko na usability normalnych użytkowników, których będzie 99.9% w porównaniu do tych co kombinują
@rss: zgadza się....dlatego może lepiej wymagać numeru telefonu do korzystania z usługi i reset hasła realizować poprzez podanie numeru telefonu na który będzie wysyłany jednorazowy token. po potwierdzeniu tokenu wysyłasz email na przypisany do konta adres.

Zależnie od powagi projektu jest conajmniej kilka rozwiązań zapewniających lepsze bezpiecze nstwo ,ale czesto zaczynają sie one już wiązac z dodatkowymi kosztami...w tym przypadku bramki sms
@rss: chyba nie ma lepszej metody jak utrudnienie w jakiś sposób atakującemu sprawdzanie emaili.

Może nie tyle blokada, zastanowiłbym się raczej nad pokazaniem CAPTCHY po kilku nieudanych próbach wpisania emaila.
@emtei: e-maile są jednocześnie loginami. :<

@fotexxx: doskonale sobie zdaję z tego sprawę, ale moje pytanie dotyczy teraz konkretnie resetu hasła przy pomocy e-maila.

@marrbacca: w sumie niegłupie, dzięki. :)
doskonale sobie zdaję z tego sprawę, ale moje pytanie dotyczy teraz konkretnie resetu hasła przy pomocy e-maila.


@rss: no to za wiele nie wymyślisz...albo blokada ip albo captcha..., albo brak komunikatu...ale to sprawi ,że ludzie po 100 razy będa próbowali resetowac hasło nie wiedzac czy jest ok :)
@rss: Wyswietl komunikat w stylu:

jesli podales poprawne dane - wyslalismy ci emaila

Poza tytm widzialem systemy ktore przy formularzu do zapomnianego hasla oraz przy podaniu niepoprawnych danych normalnego logowania robia male opoznienie przeladowujac strone, za kazdym kolejnym podejsciem dla danej sesji coraz dluzszym. To zalatwia sprawe flooda i automatow a nie za bardzo uderza w normalnych uzytkownikow.