1
5
您创建的哈希
在哪里?
然后在验证时,使用$_server['remote_addr']作为$userip。 对于第二个问题,如果已经存储了失败尝试的时间戳,则不需要Count列。如果尝试来自已失败时间戳的同一地址,您可以拒绝它,因为人类不会在一秒钟内输入两个密码。 编辑添加 :使失败尝试的限制非常小将使您的用户容易受到DOS的攻击。尤其是学校环境中有很多爱冒险的人,他们不介意为了进入一个帐户而输入一些密码。3次尝试后将其锁定,同时锁定合法用户… |
2
0
好吧,在一个处于中间位置的人身上,所有这些都无关紧要。如果您处理敏感信息,建议使用安全套接字层。 使用ldapv3传输层安全性(tls)扩展进行安全连接。 另外,将HTTP用户代理记录到同一网络上的不同计算机上。 锁定用户帐户以防止野蛮变形始终是一个好主意。确保拒绝IP地址/用户代理组合,而不仅仅是IP地址。 现在,他们无法在您发送信息时捕获信息,也无法伪造cookie信息。在这方面,它是相当安全的。不过,可能还有其他因素,但我不知道,这是不相关的。 |
aneela · LDAP父项不存在:Openstack OIDC 2 年前 |
ScalaMan · 使用pyad创建用户,密码不过期 6 年前 |
Karbust · PHP未定义变量ldap 6 年前 |