【发布时间】:2011-10-10 19:45:21
【问题描述】:
我们正在开发一个网络应用程序,用户必须输入一次性密码(我们通过电子邮件发送给用户)才能完成操作。但是,如果恶意用户开发了一个机器人并猜测了我们生成一次性密码的模式,他可以输入一些随机的电子邮件 ID,甚至不看电子邮件就可以确认交易。这样他就可以用错误的确认来攻击系统。有人可以告诉我们人们是如何处理这个问题的吗?
谢谢
【问题讨论】:
-
不要使用可预测的一次性密码生成器。
-
不是开玩笑,只是不要以任何形式生成密码。
-
生成不可预知的一次性密码。