独立Web应用程序的身份验证系统要求

时间:2010-07-21 17:55:32

标签: authentication web-applications authorization

对于不与任何其他应用程序集成的独立Web应用程序,我的身份验证要求应该是什么?我知道我需要具备以下功能,但我错过了什么吗?

  • 无人值守密码重置
  • 多次登录尝试失败后锁定帐户
  • 不同类型用户的角色
  • 记录所有登录尝试
  • 与htaccess文件集成,如果登录尝试不成功,则拒绝授权给定目录

1 个答案:

答案 0 :(得分:1)

除了配置防火墙以在多次登录尝试失败后禁止用户IP以防止暴力攻击
强制执行密码管理(应用基本密码管理规则,例如密码长度,历史记录,复杂性以及所有用户定期更改密码的权限)您的列表似乎非常可靠。