首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >用户名/密码之外的安全性?

用户名/密码之外的安全性?
EN

Stack Overflow用户
提问于 2010-10-12 00:49:42
回答 3查看 324关注 0票数 5

我有一个web应用程序,它需要比普通web应用程序更高的安全性。当任何用户访问域名时,他们将看到两个文本字段、一个用户名字段和一个密码字段。如果他们输入有效的用户名/通行证,他们就可以访问web应用程序。标准的东西。

然而,我正在寻找这个标准设置之外的额外安全性。理想情况下,它应该是一个软件解决方案,但我也对硬件解决方案(hardware=key fobs),甚至是程序更改(例如,一次在密码板上使用密码)也持开放态度。

webapp的独特之处在于,我们提前知道所有用户,并创建他们的用户名和密码并将其提供给他们。从这个意义上说,我们可以确信用户名和密码是“强的”。

然而,我们的客户要求在此基础上增加安全性。有没有人知道如何在安全性上再增加一层复杂性?

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2010-10-12 00:52:54

我们公司使用的是PhoneFactor,我们非常喜欢它。

我们过去也使用过Safeword Tokens

然而,这并不是书中唯一的游戏。我会从谷歌搜索"Two factor authentication“开始

OWASP guide to authentication是另一个很好的起点。实际上,OWASP是我寻找任何网络安全问题的第一个地方。

票数 9
EN

Stack Overflow用户

发布于 2010-10-12 00:55:43

另一个增加安全性的选择是使用一段物理‘证据’,如智能卡:Protect Your Data Via Managed Code And The Windows Vista Smart Card APIs

票数 1
EN

Stack Overflow用户

发布于 2010-10-12 01:11:13

web应用程序可以在许多不同的领域提高安全性。在开始之前,您需要确定您的问题区域可能是什么,以及您想要关注的是什么。

您可以通过让第三方对您的应用程序执行渗透测试(笔测试)来开始此过程。这应该会给出一个你可以处理的事情的快速列表,当你有一个及格的分数时,可以在你的销售资料中使用。

接下来,您需要与您的客户交谈,以了解他们所说的“更安全”是什么意思。这是像David和Mitch提到的简单的双因素身份验证,还是他们更关心动态数据(ARP中毒、SSL等)、静态数据(从硬盘加密到数据库加密)、授权、模拟(跨站点和回放)、人员(对谁有权访问计算机进行持续的背景调查)等。

安全的概念涵盖了很多方面。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/3908242

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档