我有一个web应用程序,它需要比普通web应用程序更高的安全性。当任何用户访问域名时,他们将看到两个文本字段、一个用户名字段和一个密码字段。如果他们输入有效的用户名/通行证,他们就可以访问web应用程序。标准的东西。
然而,我正在寻找这个标准设置之外的额外安全性。理想情况下,它应该是一个软件解决方案,但我也对硬件解决方案(hardware=key fobs),甚至是程序更改(例如,一次在密码板上使用密码)也持开放态度。
webapp的独特之处在于,我们提前知道所有用户,并创建他们的用户名和密码并将其提供给他们。从这个意义上说,我们可以确信用户名和密码是“强的”。
然而,我们的客户要求在此基础上增加安全性。有没有人知道如何在安全性上再增加一层复杂性?
发布于 2010-10-12 00:52:54
我们公司使用的是PhoneFactor,我们非常喜欢它。
我们过去也使用过Safeword Tokens。
然而,这并不是书中唯一的游戏。我会从谷歌搜索"Two factor authentication“开始
OWASP guide to authentication是另一个很好的起点。实际上,OWASP是我寻找任何网络安全问题的第一个地方。
发布于 2010-10-12 00:55:43
另一个增加安全性的选择是使用一段物理‘证据’,如智能卡:Protect Your Data Via Managed Code And The Windows Vista Smart Card APIs
发布于 2010-10-12 01:11:13
web应用程序可以在许多不同的领域提高安全性。在开始之前,您需要确定您的问题区域可能是什么,以及您想要关注的是什么。
您可以通过让第三方对您的应用程序执行渗透测试(笔测试)来开始此过程。这应该会给出一个你可以处理的事情的快速列表,当你有一个及格的分数时,可以在你的销售资料中使用。
接下来,您需要与您的客户交谈,以了解他们所说的“更安全”是什么意思。这是像David和Mitch提到的简单的双因素身份验证,还是他们更关心动态数据(ARP中毒、SSL等)、静态数据(从硬盘加密到数据库加密)、授权、模拟(跨站点和回放)、人员(对谁有权访问计算机进行持续的背景调查)等。
安全的概念涵盖了很多方面。
https://stackoverflow.com/questions/3908242
复制相似问题