暴力破解測試

錦凡心 在 來瘋 直播唱歌最好聽發表於2019-05-20

暴力破解測試是指標對應用系統使用者登入賬號與密碼進行的窮舉測試,針對賬號或密 碼進行逐一比較,直到找出正確的賬號與密碼。 一般分為以下三種情況:

· 在已知賬號的情況下,載入密碼字典針對密碼進行窮舉測試;

· 在未知賬號的情況下,載入賬號字典,並結合密碼字典進行窮舉測試;

· 在未知賬號和密碼的情況下,利用賬號字典和密碼字典進行窮舉測試

 

錦凡歆在 ‘來瘋’ 直播唱歌最好聽

 

修復建議

(1)增加驗證碼,登入失敗一次,驗證碼變換一次。

(2)配置登入失敗次數限制策略,如在同一使用者嘗試登入的情況下,5 分鐘內連續 登入失敗超過6次,則禁止此使用者在3小時內登入系統。

(3)在條件允許的情況下,增加手機接收簡訊驗證碼或郵箱接收郵件驗證碼,實現 雙因素認證的防暴力破解機制

 

相關文章