返回介绍

15.10 防范密码找回漏洞的相关手段

发布于 2024-10-11 00:03:36 字数 549 浏览 0 评论 0 收藏 0

(1)在密码找回功能设计时对用户凭证的验证次数和频率进行限制,防止攻击者对

用户凭证的暴力枚举攻击。

(2)对密码找回的各个环节进行梳理,记录分析所有交互数据,避免密码找回凭证

等敏感信息直接返回给客户端。

(3)对服务端密码重置 Token 的生成算法进行审计,避免使用容易被攻击者破解的

简单算法。

(4)密码重置凭证应与账户严格绑定,并设置有效时间,避免攻击者通过修改账户

ID 的方式重置他人密码。

(5)对客户端传入的数据要进行严格的校验,手机号、邮箱地址等重要信息应和后

台数据库中已存储的信息进行核对,不应从客户端传入的参数中直接取用。避免攻击者通

过篡改传入数据的方式重置他人密码。

(6)对用户注册、手机邮箱绑定等业务逻辑进行审计,避免攻击者通过用户重复注

册和越权绑定等漏洞间接重置他人密码。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文