深信服社区»版块 安全类 SSL VPN/EMM 防暴力破解功能,能否让用户知道被锁定的时间和剩余解锁 ...

防暴力破解功能,能否让用户知道被锁定的时间和剩余解锁

查看数: 3061 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-9-10 12:04

正文摘要:

本帖最后由 大可可 于 2018-9-10 12:05 编辑 防暴力破解功能,能否让用户知道被锁定的时间和剩余解锁定时间?如图,用户不知道具体管理员配置的锁定时间,用户体验上不合理 ...

回复

新手484086 发表于 2020-1-15 16:50
SSL VPN在M767版本进行了改进,如有上述体验问题请升级到M767及以上版本
大可可 发表于 2018-9-10 15:35
1、站在正常用户角度来看,在使用众多账号登录系统中,显示被锁定和剩余时间,都是很常规的功能,是很必要的功能。
2、站在入侵角度来看,按照目前防爆破功能,并没有锁定时长递加功能,以管理员设置的错误次数和固定锁定时间来触发账户锁定和解锁,程序修改后稍加推算即可得出准确的连续(45秒内)错误次数和锁定时间,也并不安全

从产品经理角度看,综上有两点建议:
1、新增可开关显示锁定时间和剩余时间功能,由管理员自行选择,选择权交还给用户
2、加强防爆破功能复杂程度,例如锁定时长递加等
重要的是有好的建议 发表于 2018-9-10 13:03
防爆破登录功能本身是为了防止恶意软件暴力破解密码,如果在页面显示被锁定的时间和剩余解锁定时间,很有可能会被恶意脚本检测到,从而调整爆破登录的策略,存在安全风险。一般被锁定的场景下,我们认为本身是存于不安全的环境下,这时候由管理员介入也是合理的。
大可可 发表于 2018-9-10 12:12
刚才技术顾问的回复呢?