Безопасность помимо имени пользователя / пароля? - PullRequest
5 голосов
/ 11 октября 2010

У меня есть веб-приложение, которое требует безопасности, превышающей безопасность обычного веб-приложения.Когда какой-либо пользователь посещает доменное имя, ему предоставляются два текстовых поля, поле имени пользователя и поле пароля.Если они вводят действительного пользователя / пароль, они получают доступ к веб-приложению.Стандартные вещи.

Однако я ищу дополнительную безопасность помимо этой стандартной установки.В идеале это было бы программное решение, но я также открыт для аппаратного решения (аппаратные средства = брелки) или даже процедурных изменений (например, один раз используйте пароли на панели паролей)Веб-приложение уникально тем, что мы заранее знаем всех наших пользователей, и мы создаем их имя пользователя и пароль и даем им это.В этом смысле мы можем быть уверены, что имя пользователя и пароль являются «надежными».

Однако наши клиенты запросили дополнительную безопасность помимо этого.У кого-нибудь есть идеи, как добавить еще один уровень сложности в систему безопасности?

Ответы [ 3 ]

9 голосов
/ 11 октября 2010

Наша компания использовала PhoneFactor , и нам это очень нравится.

В прошлом мы также использовали Жетоны безопасности .

Однако это не единственная игра в книге. Я бы начал с поиска в Google " Двухфакторная аутентификация "

Руководство по аутентификации OWASP - еще одно хорошее начало для начала. На самом деле, OWASP - это первое место, где я буду искать ЛЮБОЙ вопрос безопасности в сети.

1 голос
/ 11 октября 2010

Другим вариантом дополнительной безопасности является использование физического доказательства, такого как смарт-карта: Защита ваших данных с помощью управляемого кода и API-интерфейсов смарт-карт Windows Vista

0 голосов
/ 11 октября 2010

Существует множество областей, в которых безопасность веб-приложений может быть улучшена.Прежде чем начать, вам необходимо определить, какие именно проблемы могут быть и на чем вы хотите сосредоточиться.

Вы можете начать этот процесс, попросив стороннее тестирование на проникновение (PEN Testing) в своем приложении.,Это должно дать быстрый список того, о чем вы можете позаботиться, и, если у вас есть проходной балл, это то, что нужно использовать в своей литературе по продажам.

Далее вы захотите поговорить со своими клиентами, чтобы понятьчто они подразумевают под «более безопасным».Является ли это просто двухфакторной аутентификацией, как упоминали Дэвид и Митч, или они больше озабочены такими вещами, как данные в движении (отравление ARP, SSL и т. П.), Данные в состоянии покоя (все от шифрования жесткого диска до шифрования базы данных), авторизация,олицетворение (межсайтовая и повторная игра), персонал (текущие проверки биографических данных о том, кто имеет доступ к машинам) и т. д.

Концепция безопасности охватывает много вопросов.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...