Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Регистрируясь, я даю согласие на обработку данных и условия почтовых рассылок.
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Начните с маленькой подводной лодки: устанавливайте бомбы, избавляйтесь от врагов и старайтесь не попадаться на глаза своим плавучим врагам. Вас ждет еще несколько игровых вселенных, много уникальных сюжетов и интересных загадок.

Пикабомбер

Аркады, Пиксельная, 2D

Играть

Топ прошлой недели

  • dec300z dec300z 11 постов
  • AlexKud AlexKud 43 поста
  • DashaVsegdaVasha DashaVsegdaVasha 7 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая «Подписаться», я даю согласие на обработку данных и условия почтовых рассылок.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Маркет Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
7
A.Kristina
A.Kristina
3 месяца назад
Интересный Яндекс Маркет

Блокнот шпиона⁠⁠

Интересный журнал-записная книжка "Адреса, пароли, явки" формата A4 в твёрдой обложке. Ссылка на него

Показать полностью 2
Журнал Записная книжка Блокнот Шпион Допрос Адрес Пароль Явка Длиннопост
1
slavayun
slavayun
3 месяца назад

Fla-lx1. Huawei y9 2018. Пароль без потери данных⁠⁠

Принесли данный аппарат на работу. Долго не думая подключил к компьютеру и о чудо пароль методом перебора был найден

Телеграмм: @slavayun

Fla-lx1. Huawei y9 2018. Пароль без потери данных
Показать полностью 1 1
[моё] Графический ключ Без потерь Персональные данные Пароль Huawei 2018 Видео Вертикальное видео Короткие видео Длиннопост
0
DenisShestakov
DenisShestakov
3 месяца назад

Пароль по домофону: Убирусь в комнате, вынесу мусор, схожу в магазин⁠⁠

[моё] Домофон Пароль Тренд Рекомендации Видео Вертикальное видео Короткие видео
1
3380
CoolNuka
CoolNuka
3 месяца назад

Игры разума⁠⁠

Игры разума
Показать полностью 1
Спанч Боб Мемы Юмор Картинка с текстом Пароль
225
1872
Wildwildworld
Wildwildworld
4 месяца назад
ADME

Ход конём⁠⁠

Ход конём
Скриншот ADME Reddit Бабушка Дата рождения Пароль
42
user8410404
4 месяца назад

Помогите пж⁠⁠

Помогите пж

Накидайте вариантов, какой может быть пароль? ТОЛЬКО латиница

Показать полностью 1
[моё] Помощь Помогите найти Пароль
19
857
martadello
martadello
Комиксы от martadello. Буквальная Вселенная, Суицидальный Сергей и много чего ещё
Комиксы
4 месяца назад

День пароля⁠⁠

Показать полностью 9
[моё] Комиксы Юмор Martadello Пароль Длиннопост
71
Tekhnonacional
Tekhnonacional
4 месяца назад

Уязвимости формы аутентификации⁠⁠

Форма аутентификации является клондайком для хакеров, так как её уязвимость может вести за собой серьёзные последствия в виде нарушений разграничения доступа, возможности получить доступ к аккаунтам пользователей и администраторов.

Уязвимости формы аутентификации

Такие уязвимости находят через перебор пользователей и паролей. И если система возвращает разные сообщения об ошибках при неверном логине и пароле — это позволяет определить, какие логины существуют. Дальше идёт подбор. Через форму восстановления пароля можно отправить десятки писем с подменой адресов и ссылок. Разные ответы сервера также можно найти и в форме восстановления пароля, там в поле в основном вводится почта пользователя, соответственно можно собрать список почт для использования в фишинге.

Форма восстановления пароля может таить в себе ещё и возможность DOS-атак.

Если разработчики не предусмотрели ограничения, злоумышленник может отправлять огромное количество писем на один и тот же адрес, модифицируя его (например, user@mail.com, user+1@mail.com, user+2@mail.com). А если на сайте есть ещё и уязвимость, связанная с обработкой заголовка Host, ситуация становится ещё серьёзнее: атакующий может подменить адрес сайта в письме. Тогда пользователь получит письмо со ссылкой на внешний, подконтрольный злоумышленнику ресурс — и передаст свой код подтверждения не тому, кому нужно.

Как защититься

Чтобы защитить форму аутентификации от уязвимостей, важно реализовать несколько ключевых мер:

🔺Унифицировать ответы сервера при неверных логине и пароле — сообщения об ошибке не должны давать понять, существует ли такой пользователь.

🔺Ввести ограничения на количество попыток входа — использовать rate limiting, капчу или блокировку IP/учётки.

🔺Обеспечить жёсткую политику паролей: минимальную длину, наличие цифр, букв разных регистров и специальных символов.

🔺Защитить форму восстановления пароля от enumeration и флуда — проверять частоту запросов, использовать токены с ограничением по времени и одноразовые ссылки.

🔺Исключить возможность Host header injection — проверять заголовок Host на соответствие допустимому списку доменов при генерации ссылок в письмах.

Показать полностью
IT Информационная безопасность Программа Сайт Приложение Пароль VPN Электронная почта
0
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Маркет Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии