【发布时间】:2010-07-21 17:55:32
【问题描述】:
对于不与任何其他应用程序集成的独立 Web 应用程序,我的身份验证要求应该是什么?我知道我需要具备以下功能,但我缺少什么吗?
- 无人值守密码重置
- 多次登录失败后锁定帐户
- 不同类型用户的角色
- 记录所有登录尝试
- 与 htaccess 文件集成,如果登录尝试不成功,则拒绝对给定目录的授权
【问题讨论】:
标签: authentication web-applications authorization
对于不与任何其他应用程序集成的独立 Web 应用程序,我的身份验证要求应该是什么?我知道我需要具备以下功能,但我缺少什么吗?
【问题讨论】:
标签: authentication web-applications authorization
除了将防火墙配置为在多次登录尝试失败后禁止用户 IP 以防止暴力攻击和
强制执行密码管理(应用基本的密码管理规则,例如密码长度、历史记录、复杂性和要求所有用户定期更改密码)您的列表看起来很可靠。
【讨论】: