官网登录问题

使用问题 · 55 次浏览
金色风雨 创建于 6小时21分钟前

1.官网这密码登录,密码错误后改微信登录,然后想起不能用手机摄像头(公司限制),返回并刷新页面,就说我已经错误输入3次密码给我锁了?

 

2.锁定账号10分钟是不是太怪了?????
正常输入错误用户名/密码后不应该是锁定IP10分钟吗?而且这个3次就10分钟是不是太久了?正常应该是图片/文字验证码或者邮箱啊。

①阴暗点从攻击的角度来想,只需要重复错误的登陆某一个账号,就能让他再也无法登录网站了,这不明显问题吗。。。?

②回复你账号锁定十分钟,那不就是明确告诉你有这个账号,这点从网络安全的角度来看完全违背啊。。。

 

比如问AI:为什么应该告诉你账号或密码错误,而不是直接告诉你密码错误

答:这是一个很好的安全问题设计问题。我来从多个角度分析原因:

  1. 安全防护角度:

    • 避免给攻击者提供信息提示(减少信息泄露)
    • 如果明确说"密码错误",攻击者就知道账号是存在的
    • 模糊提示可以防止"账号枚举攻击"(account enumeration)
  2. 用户体验角度:

    • 统一提示可以减少用户困惑(用户不需要区分是账号错还是密码错)
    • 防止用户因为记错账号而反复尝试错误密码
    • 符合"最少惊讶原则"(Principle of Least Surprise)
  3. 技术实现角度:

    • 系统通常先验证账号存在性,再验证密码
    • 但对外表现是原子性的验证过程
    • 这种设计已成为行业安全最佳实践
  4. 隐私保护角度:

    • 保护用户账号是否存在这一隐私信息
    • 符合GDPR等数据保护法规的要求
    • 防止攻击者探测系统中有哪些注册账号
  5. 反自动化攻击角度:

    • 增加自动化攻击的难度
    • 迫使攻击者同时猜测账号和密码两个维度
    • 提高暴力破解的成本

乐昂岚 6小时15分钟前 :

刚刚拿自己账号测试的, 官网登录被锁定了

但是依旧可以直接从面板里直接免登录, 且不影响官网使用

金色风雨 回复 乐昂岚 6小时10分钟前 :

你的回复跟我的疑问不一样啊,我的第一个疑问也说了是官网无法用账户密码登录。而且最大的问题是为什么是锁账号,而不是常规的验证码人机验证/锁IP

乐昂岚 回复 金色风雨 6小时4分钟前 :

我只是告诉你网页即使输错密码被锁其实没啥影响

官网依旧可以通过面板实现登录, 完全不影响使用

所以锁不锁账号的根本不算问题

官网甚至可以直接不提供登录界面, 仅通过面板登录

如果是锁IP是怕账号被攻击, 那攻击方完全可以切个IP(代理池之类的)

金色风雨 回复 乐昂岚 5小时52分钟前 :

有影响啊。如果你把软件退了,登录时输错3次后会提示你账号锁了的。你软件也没法用账号密码登录了(比如新电脑登录/旧电脑重装系统等等)第三方微信我也不知道行不行,目前没法用手机。以及微信我一开始都没绑定,后面才绑定的。

而且锁账号最大的问题是与常规的网络安全要求不符啊。我的问题提出是网络安全角度,你说了这么一大堆,跟我说的也不一样啊。

乐昂岚 回复 金色风雨 5小时43分钟前 :

虽然你说了这么一大堆,但是锁账号是很常规的操作

而且一般个人账号并没有被盗的价值

除非你是动作开发者之类的, 即使是动作开发者大部分也是留有联系信息的

即使是被盗也可以通过邮箱或联系软件作者解决问题

回复内容
CL 5小时49分钟前
#1

锁ip安全风险更高,锁账号是常规做法,这是asp.net core网站模板自带功能,直接用了。 至于更高级的方式,等以后有精力了再考虑了。 

10分钟我感觉还ok吧,我那个网银搞错密码了,锁三个小时。

想不起来密码的时候,直接重置一下比较好。

回复主贴