Лучшие практики для страниц входа? - PullRequest
19 голосов
/ 28 октября 2008

Я работаю на странице входа с единым входом, используя Shibboleth , которая будет использоваться для различных веб-приложений. Очевидно, что мы хотели бы сделать эту страницу максимально безопасной и удобной для использования, одновременно ограничивая последствия фишинг-атак.

Какую наилучшую практику следует учитывать при разработке страницы входа?

Некоторые вопросы, которые возникли вокруг этой проблемы:

  • Важно ли, чтобы страница входа в систему всегда выглядела одинаково на каждом дисплее?
  • И наоборот, было бы полезно, чтобы страница входа в систему имела случайный дизайн?
  • Лучше ли, чтобы страница входа в систему выглядела так же, как и все остальные ваши страницы, или она должна иметь свой собственный уникальный дизайн?
  • Если страница входа имеет собственный уникальный дизайн, должны ли она включать в себя другие постоянные элементы дизайна вашего сайта (например, глобальную навигацию)?
  • Является ли страница входа подходящим местом для предоставления пользователю дополнительного контента (например, последних новостей)?
  • Существуют ли какие-либо дополнительные функции безопасности, которые должны быть включены для обеспечения безопасности людей?

Ответы [ 12 ]

0 голосов
/ 10 апреля 2009

@ Джо Ленсиони и все, кто интересуется Шибболет

Страницы вашего сайта должны выглядеть одинаково на каждой странице.

Относительно Shibboleth и SSO. Важно отметить, с какой ролью связана ваша организация. Являетесь ли вы поставщиком удостоверений - IdP (аутентифицирующим пользователя и затем отправляющим ответ SP), или вы являетесь поставщиком услуг - SP (который предоставит аутентификацию на основе ответа и атрибутов, отправленных IdP.

Если вы SP, у вас есть все, что вы хотите, чтобы связать своих пользователей с IdP для входа в систему. Многие SP создают свою собственную страницу WAYF (откуда вы), которая перенаправляет пользователя на страницу входа в IdP.

Если вы являетесь IdP, у вас должна быть страница входа в систему, которая выглядит знакомой пользователю, чтобы он мог войти в систему, а затем быть перенаправлен на SP с атрибутами, которые необходимы для предоставления SP надлежащего доступа.

Что касается фишинг-атак, важно поддерживать актуальность метаданных Shibboleth. Я полагаю, что многие федерации рекомендуют загружать метаданные каждые (1) час.

На многие вопросы Шибболет можно ответить здесь: https://spaces.internet2.edu/display/SHIB2/Home

Надеюсь, это поможет вам.

0 голосов
/ 28 октября 2008

Поймите, что ваш пользователь будет тратить все 10 секунд на эту страницу в общем, на самом деле, не имеет значения, как она выглядит, если очевидно, где разместить свой идентификатор пользователя и пароль. Кроме этого, просто не будьте одним из тех сайтов, которые предлагают написать мне мой пароль, если я его забуду. По крайней мере, позвольте мне поверить, что он спрятан в хорошем соленом хеше где-то, где вы никогда не сможете получить его.

...