1.官网这密码登录,密码错误后改微信登录,然后想起不能用手机摄像头(公司限制),返回并刷新页面,就说我已经错误输入3次密码给我锁了?
2.锁定账号10分钟是不是太怪了?????
正常输入错误用户名/密码后不应该是锁定IP10分钟吗?而且这个3次就10分钟是不是太久了?正常应该是图片/文字验证码或者邮箱啊。
①阴暗点从攻击的角度来想,只需要重复错误的登陆某一个账号,就能让他再也无法登录网站了,这不明显问题吗。。。?
②回复你账号锁定十分钟,那不就是明确告诉你有这个账号,这点从网络安全的角度来看完全违背啊。。。
比如问AI:为什么应该告诉你账号或密码错误,而不是直接告诉你密码错误
答:这是一个很好的安全问题设计问题。我来从多个角度分析原因:
-
安全防护角度:
- 避免给攻击者提供信息提示(减少信息泄露)
- 如果明确说"密码错误",攻击者就知道账号是存在的
- 模糊提示可以防止"账号枚举攻击"(account enumeration)
-
用户体验角度:
- 统一提示可以减少用户困惑(用户不需要区分是账号错还是密码错)
- 防止用户因为记错账号而反复尝试错误密码
- 符合"最少惊讶原则"(Principle of Least Surprise)
-
技术实现角度:
- 系统通常先验证账号存在性,再验证密码
- 但对外表现是原子性的验证过程
- 这种设计已成为行业安全最佳实践
-
隐私保护角度:
- 保护用户账号是否存在这一隐私信息
- 符合GDPR等数据保护法规的要求
- 防止攻击者探测系统中有哪些注册账号
-
反自动化攻击角度:
- 增加自动化攻击的难度
- 迫使攻击者同时猜测账号和密码两个维度
- 提高暴力破解的成本
刚刚拿自己账号测试的, 官网登录被锁定了
但是依旧可以直接从面板里直接免登录, 且不影响官网使用
你的回复跟我的疑问不一样啊,我的第一个疑问也说了是官网无法用账户密码登录。而且最大的问题是为什么是锁账号,而不是常规的验证码人机验证/锁IP
我只是告诉你网页即使输错密码被锁其实没啥影响
官网依旧可以通过面板实现登录, 完全不影响使用
所以锁不锁账号的根本不算问题
官网甚至可以直接不提供登录界面, 仅通过面板登录
如果是锁IP是怕账号被攻击, 那攻击方完全可以切个IP(代理池之类的)
有影响啊。如果你把软件退了,登录时输错3次后会提示你账号锁了的。你软件也没法用账号密码登录了(比如新电脑登录/旧电脑重装系统等等)。第三方微信我也不知道行不行,目前没法用手机。以及微信我一开始都没绑定,后面才绑定的。
而且锁账号最大的问题是与常规的网络安全要求不符啊。我的问题提出是网络安全角度,你说了这么一大堆,跟我说的也不一样啊。
虽然你说了这么一大堆,但是锁账号是很常规的操作
而且一般个人账号并没有被盗的价值
除非你是动作开发者之类的, 即使是动作开发者大部分也是留有联系信息的
即使是被盗也可以通过邮箱或联系软件作者解决问题