Incidencia #21424

一定数のログイン失敗の後、アカウントを無効にする。

Abrir Fecha: 2010-04-16 06:37 Última actualización: 2010-04-16 06:38

Informador:
Propietario:
Estado:
Open [Owner assigned]
Componente:
(Ninguno)
Hito:
(Ninguno)
Prioridad:
3
Gravedad:
2
Resolución:
Ninguno
Fichero:
Ninguno

Details

現在の仕様では、ブルートフォースアタックによる権限奪取は、ひとつのIPアドレスあたり一日に16回のトライが限度である。

このブルートフォースアタックにはIP詐称は使えないため、現在のところかなり有効であると思われる。

ただ、IPv6に移行すれば話は別で、クラッカーが一万個以上のIPアドレスを準備できる可能性がある。そうなると、IPアドレスごとにブルートフォースを行えるようになってしまう。

これを回避するひとつの方法は、一定以上のログイン失敗の後にアカウントを無効にするというもの。e-mailでパスワード再発行のURLを送付し、パスワードの変更を促す。

Ticket History (2/2 Histories)

2010-04-16 06:37 Updated by: kmorimatsu
  • New Ticket "一定数のログイン失敗の後、アカウントを無効にする。" created
2010-04-16 06:38 Updated by: kmorimatsu
  • Tipo Update from Bugs to Feature Requests
  • Prioridad Update from 2 to 3

Attachment File List

No attachments

Editar

Please login to add comment to this ticket » Entrar