【问题标题】:what kind of password protection is suitable for admin interface?什么样的密码保护适合管理界面?
【发布时间】:2015-12-28 15:11:08
【问题描述】:
我有一个项目,开发人员正在为我构建一个可以从我的域访问的管理界面,例如:domain.com/admin/。
这样的界面应该有什么样的密码保护?
只需通过Cpanel在/admin/文件夹上设置密码保护,基本上我可以自己做。
为界面制作一个内置的登录屏幕。
有什么不同吗?有哪些注意事项?
【问题讨论】:
标签:
security
user-interface
passwords
admin
password-protection
【解决方案1】:
保护您的管理界面的一种方法是:
- 对 /admin url 模式实施访问控制限制,只有以 admin 身份登录的用户才能访问包含此后缀的 URL
- 检查 /admin 文件夹中包含的每个页面/视图,用户是否是管理员并具有正确的凭据
- 根据您的框架,实施良好的安全实践,例如仅以加密形式存储密码、防止安全漏洞、以安全的方式实施会话处理、使用已经制作的可行安全工具(如 PHP password_hash)