Jump to content

Recommended Posts

Posted

Категорически приветствую всех! :-)

Хотел поистересоваться каким образом у вас обстоят дела с защитой в разрезе сабжа.

В нашей сети используются довольно короткие пароли, в частности, если воспользоваться картой, то там 4-значный пин, поменять его не представляется возможным, по крайней мере в ближайшей перспективе. К тому же логин/пароль универсальны и позволяют воспользоваться любой услугой. Возник вопрос связанный с безопасностью, т.к. возможность подбрать пароль, зная логин - дело техники, узнать логин, тоже довольно просто, думаю о способах рассказывать местной аудитории нет смысла.

В общем случае пока реально осуществимы два способа:

1) Посылать Reject c задержкой в одну-две секунды, что не совсем решает проблему, но величивает время которое нужно будет потратить на перебор.

2) Устроить что-то вроде системы "банов", но это грозит высокой вероятностью DoS атаки, когда, нелегитимный (это определится после нескольких попыток авторизации с одним логином/разными паролями за один и тот же проежуток времени) пользователь сможет попытаться авторизоваться с нескольких логинов и они окажутся заблокированными - тогда реальный потребитель услуг окажется без таковых :(

Предложите свои варианты.

 

P.S.

Сейчас рассматриваем вариант №2 + MAC-адрес, чтобы блокировать не логин, а его.

Posted
Категорически приветствую всех! :-)

Хотел поистересоваться каким образом у вас обстоят дела с защитой в разрезе сабжа.

В нашей сети используются довольно короткие пароли, в частности, если воспользоваться картой, то там 4-значный пин, поменять его не представляется возможным, по крайней мере в ближайшей перспективе. К тому же логин/пароль универсальны и позволяют воспользоваться любой услугой. Возник вопрос связанный с безопасностью, т.к. возможность подбрать пароль, зная логин - дело техники, узнать логин, тоже довольно просто, думаю о способах рассказывать местной аудитории нет смысла.

В общем случае пока реально осуществимы два способа:

1) Посылать Reject c задержкой в одну-две секунды, что не совсем решает проблему, но величивает время которое нужно будет потратить на перебор.

2) Устроить что-то вроде системы "банов", но это грозит высокой вероятностью DoS атаки, когда, нелегитимный (это определится после нескольких попыток авторизации с одним логином/разными паролями за один и тот же проежуток времени) пользователь сможет попытаться авторизоваться с нескольких логинов и они окажутся заблокированными - тогда реальный потребитель услуг окажется без таковых :(

Предложите свои варианты.

 

P.S.

Сейчас рассматриваем вариант №2 + MAC-адрес, чтобы блокировать не логин, а его.

Сколько данных можно получить о "хацкере" столько и используйте. Если железо неуправляемое, то это только и будет MAC да логин. MAC, кстати, ему можно будет изменять с каждой попыткой подбора, благо тут вариантов больше чем в ваших паролях. Так что рассматривайте на ближайшую всётаки перспективу расширение пароля.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.