【发布时间】:2011-03-28 20:28:24
【问题描述】:
我有一个网站,如果用户要重置此帐户,则会通过电子邮件向他们发送确认码,但是,经过讨论后,这似乎是一个巨大的安全漏洞。我想制作一个我可以使用的小应用程序,并向我的老板展示该网站有多不安全。
基本上,代码的长度是 12 个字符,最后 4 个是固定的,它只使用十六进制字符 0-9 和 a-f
所以我的理论是,黑客是否知道用户名,他可以暴力破解确认码,使用户密码一文不值。
有人知道从哪里开始制作这样的程序吗?
我知道这是一个有代码的编程问题,但我觉得贴出来是有效的。如果没有,请引导我到 .net 编程论坛,在那里我可以回答我的问题。
【问题讨论】:
-
只要让验证确认码的代码变慢即可。如果您只能输入 y 个验证码,然后您的 IP 被阻止 x 分钟,那么暴力破解需要很长时间。虽然电子邮件可能会被拦截,但我不确定它是否适合任何需要高安全性的东西。
标签: .net security passwords password-protection