【发布时间】:2011-04-02 03:38:21
【问题描述】:
我正在为一个新项目开发登录部分,这肯定需要用户身份验证。
我认为最简单的方法是使用 http 基本身份验证。我在 Apache 服务器上很好地实现了它,还引入了 ssl 以提供更好的安全性。
但是,我担心一件事,无论用户多少次未能提供有效的用户名/密码凭证,基本身份验证似乎都不会停止。它会一直问...
我估计,由于web服务器每次收到凭证时,都需要通过密码文件查找是否匹配,需要一定的服务器资源。我的问题是,这会是恶意用户进行 DoS 攻击的安全风险吗?
如果是这样,我该如何阻止这种情况?通过在 Apache 上添加一些配置/功能?或者只是换成其他一些身份验证方法?摘要式身份验证?
非常感谢提前提供的建议。
【问题讨论】:
标签: security authentication web-applications login basic-authentication