【发布时间】:2016-04-27 11:38:37
【问题描述】:
我只是想为我的管理面板提供额外的保护。我可以发送一些 HTTP 标头,我们称它为 Mushroom-Token 并带有一些长值。当它不在请求中或它具有无效值时,我的管理面板会抛出 404。
当然,这只是额外的保护层。当此令牌有效时,用户仍需要以管理员身份登录。
这种方法有意义吗?这不是通过默默无闻的安全的例子吗?或者也许它是广泛使用的技术?最后,对于管理面板的额外保护还有哪些其他想法?
【问题讨论】:
-
你想阻止什么?
-
我想防止任何潜在的暴力试验。我想对那些不应该被允许的人隐藏我的表单结构。
-
添加标头无法防止暴力攻击。
-
@PeeHaa 但这个标题甚至不会被公开。我的意思是:既不是它的名称,也不是它的价值。找出完全未知的安全步骤是否比找出已知模式的值更难? (如表单的登录名和密码)。请不要认为这是一种冒犯,我真的很喜欢这个讨论,但对我来说,你似乎有点盲目地遵循这些教条。我在等待更多的争论,请不要走开:)
-
是的,但是您可以将您的客户端配置为发送此标头。它根本不公开,就像保存在浏览器中的密码一样。
标签: php security http authentication admin