热烈祝贺台州朗动科技的站长论坛隆重上线!(2012-05-28)    热烈庆祝伟大的祖国60周年生日 点击进来我们一起为她祝福吧(2009-09-26)    站长论坛禁止发布广告,一经发现立即删除。谢谢各位合作!.(2009-08-08)    热烈祝贺台州网址导航全面升级,全新版本上线!希望各位一如既往地支持台州网址导航的发展.(2009-03-28)    台州站长论坛恭祝各位新年快乐,牛年行大运!(2009-01-24)    台州Link正式更名为台州网址导航,专业做以台州网址为主的网址导航!(2008-05-23)    热烈祝贺台州Link资讯改名为中国站长资讯!希望在以后日子里得到大家的大力支持和帮助!(2008-04-10)    热烈祝贺台州Link论坛改名为台州站长论坛!希望大家继续支持和鼓励!(2008-04-10)    台州站长论坛原[社会琐碎]版块更名为[生活百科]版块!(2007-09-05)    特此通知:新台州站长论坛的数据信息全部升级成功!">特此通知:新台州站长论坛的数据信息全部升级成功!(2007-09-01)    台州站长论坛对未通过验证的会员进行合理的清除,请您谅解(2007-08-30)    台州网址导航|上网导航诚邀世界各地的网站友情链接和友谊联盟,共同引领网站导航、前进!(2007-08-30)    禁止发广告之类的帖,已发现立即删除!(2007-08-30)    希望各位上传与下载有用资源和最新信息(2007-08-30)    热烈祝贺台州站长论坛全面升级成功,全新上线!(2007-08-30)    
便民网址导航,轻松网上冲浪。
台州维博网络专业开发网站门户平台系统
您当前的位置: 首页 » 生活百科 » 合理设计安全问题加强网站出入控制身份验证

合理设计安全问题加强网站出入控制身份验证

论坛链接
  • 合理设计安全问题加强网站出入控制身份验证
  • 发布时间:2007-10-08 21:05:45    浏览数:5723    发布者:tznktg    设置字体【   
【编者按:忘记密码怎么办?使用密码找回功能。那么如果密码找回问题的答案也忘了呢?】

当实施账户功能解决方案时,项目小组要决策的无数问题之一就是提出一组问题来确认那些忘记密码的用户身份。这些问题可以支持重设密码自主服务,这种服务可以减少忘记密码或者密码过期而求助服务台的电话数目。许多项目小组趋向于重新利用“我母亲的婚前姓氏是什么”的方法来设计安全问题。这种方法的特点是通过询问用户以下问题来确认用户身份:



你的母亲婚前的姓氏是什么?
你的父亲的名字的中间一个字是什么?
你的出生城市?



这些问题的控制性都非常弱,在一篇4月份的博客里,我写了一篇怎样从互联网上轻松地获得这些信息的文章。在OWASP.ORG网站上的一篇文章里,Mike Burnet描述了对于破坏这些最普遍的身份确认问题的丢失难易程度。

鉴于这些类型的问题实际上可能会削弱访问控制,我需要提出一些指导方针,以便我们创造新名单时遵循。这个清单准则可以为用户提供方便的途径,提供身份认证的证据,以及可接受的安全程度。在2007年4月Gartner的文章中,我发现了我需要的这些资料。

该文章列举了4条建议来设计问答式身份确认(问答式身份确认的最优方法,Gartner ID Number G00147464)

1、设计一个只有用户自己知道的复杂但容易记住答案的问题,避免出现攻击者容易发现或者猜对答案的问题。

2、保持与机构网络和系统密码一样的安全程度,目的是为了使攻击者破解这些安全问答时遇到与破解密码同样的难度。

3、当只用问答的方法来确认身份时,要在至少5个问题的库中选用至少3个问题(建议用7个问题的库)。

4、当问答作为附加的方法来验证身份时,要在至少3个问题的库中选用至少2个问题(建议用5个问题的库)。

当你设计问题时,询问一些用户能确实记住了答案的问题是非常机警的。例如有这样一个问题:你最喜欢的小学老师是谁?这个问题的答案可能在用户提供答案和用户不得不证明他/她 的身份时不同,这就要求用户必须记住答案。

所有的安全控制问题都是有风险的,如果我们正巧教授关于安全问题的风险时,如果他们能够接受我们提出的清单准则的风险度,那么我们的工作就完成了。剩下的重要问题就是扩展我们对于身份认证方法重要性的认识。
娱乐休闲专区A 影视预告B 音乐咖啡C 英语阶梯D 生活百科
网页编程专区E AMPZF HTMLG CSSH JSI ASPJ PHPK JSPL MySQLM AJAX
Linux技术区 N 系统管理O 服务器架设P 网络/硬件Q 编程序开发R 内核/嵌入
管理中心专区S 发布网址T 版主议事U 事务处理