Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang · Pelajaran

Pengesahan Berbilang Faktor dan Pemulihan Akaun

Perkukuh pengesahan melangkaui kata laluan dengan MFA, serta reka aliran pemulihan akaun yang selamat dan tidak menjadi pintu belakang untuk memintas perlindungan anda.

Pelajaran 4 daripada 413 langkah

Pengesahan Berbilang Faktor dan Pemulihan Akaun ialah pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang merangkumi sejumlah 4 pelajaran.

Melangkaui Kata Laluan

Kawalan akses yang kukuh dan pengurusan sesi yang baik masih bergantung pada satu andaian: pengguna itu benar-benar seperti yang didakwanya. Kata laluan sahaja lemah. Pengesahan berbilang faktor menambah lapisan supaya kata laluan yang dicuri tidak mencukupi.

Tiga Faktor

Faktor pengesahan dibahagikan kepada beberapa kategori:

  • Sesuatu yang anda tahu — kata laluan, PIN
  • Sesuatu yang anda miliki — telefon, kunci perkakasan
  • Sesuatu yang merupakan diri anda — cap jari, wajah

MFA menggabungkan dua atau lebih kategori yang berbeza.

Aplikasi Pengesah TOTP

Kata Laluan Sekali Guna Berasaskan Masa menjana kod 6 digit daripada rahsia yang dikongsi dan masa semasa. Pelayan mengira kod yang sama untuk membuat pengesahan.

import pyotp
totp = pyotp.TOTP(user_secret)
is_valid = totp.verify(submitted_code)

Mengapa SMS Lebih Lemah

Kod SMS lebih baik daripada tiada apa-apa, tetapi terdedah kepada pertukaran SIM dan pemintasan. Utamakan aplikasi TOTP atau kunci perkakasan; jadikan SMS pilihan terakhir.

Kunci Perkakasan dan WebAuthn

WebAuthn menggunakan kriptografi kunci awam dengan pengesah perkakasan atau platform. Tiada rahsia yang dikongsi untuk dicuri melalui pancingan data — ini ialah MFA paling kukuh yang tersedia secara meluas.

Kod Sandaran

Bagaimana jika pengguna kehilangan telefonnya? Berikan kod sandaran sekali guna semasa pendaftaran. Simpan kod tersebut dalam bentuk cincangan, sama seperti kata laluan, dan batalkan setiap kod selepas digunakan.

stored = hash(backup_code)
# on use: verify then mark consumed

Pemulihan ialah Permukaan Serangan

Pemulihan akaun sering memintas MFA. Jika pemulihan hanya memerlukan pautan e-mel, penyerang yang mengawal peti masuk akan menguasai akaun tersebut. Pemulihan mestilah sama kukuh dengan log masuk.

Lindungi Token Pemulihan

Pautan pemulihan hendaklah menggunakan token yang mempunyai entropi tinggi, sekali guna dan berjangka hayat pendek, disimpan dalam bentuk cincangan serta dibatalkan apabila digunakan atau apabila kata laluan ditukar.

token = secrets.token_urlsafe(32)
store(hash(token), expires_in=900)  # 15 minutes

Elakkan Perangkap Pemulihan

  • Jangan dedahkan sama ada sesuatu e-mel wujud atau tidak (penghitungan)
  • Hadkan kadar permintaan pemulihan
  • Maklumkan pengguna apabila pemulihan dimulakan
  • Wajibkan pendaftaran semula MFA selepas tetapan semula penuh

Pengesahan Dipertingkat

Bagi tindakan sensitif — seperti menukar e-mel atau membuat pindahan besar — minta faktor baharu walaupun dalam sesi aktif. Pengesahan dipertingkat ini mengehadkan kerosakan akibat sesi yang dirampas.

Mengehadkan Kadar Langkah MFA

Kemasukan kod MFA itu sendiri ialah sasaran. Kod enam digit hanya mempunyai sejuta kemungkinan, jadi tanpa had penyerang boleh mencuba semua kemungkinan. Hadkan kadar dan kunci keluar selepas beberapa kod yang salah, serta luputkan setiap kod dengan cepat.

Semakan Ringkas

Uji pengetahuan anda tentang MFA dan pemulihan.

Ulang Kaji

Anda telah memperkukuh pengesahan:

  • MFA menggabungkan faktor daripada kategori yang berbeza
  • Utamakan TOTP dan WebAuthn berbanding SMS
  • Sediakan kod sandaran bercincang
  • Jadikan pemulihan sama kukuh dengan log masuk menggunakan token sekali guna yang mempunyai masa luput
  • Gunakan pengesahan dipertingkat untuk tindakan sensitif
Percuma untuk bermula

Pelajari Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Pengesahan Berbilang Faktor dan Pemulihan Akaun” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang, termasuk “Pengesahan Berbilang Faktor dan Pemulihan Akaun”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengesahan Berbilang Faktor dan Pemulihan Akaun”?

Perkukuh pengesahan melangkaui kata laluan dengan MFA, serta reka aliran pemulihan akaun yang selamat dan tidak menjadi pintu belakang untuk memintas perlindungan anda. Anda berlatih Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Pengesahan Berbilang Faktor dan Pemulihan Akaun” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang ini?

Ya. Setiap pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Melaksanakan Kawalan Akses Kukuh
  2. Mekanisme Pengesahan Pengguna Selamat
  3. Amalan Terbaik Pengurusan Sesi
  4. Pengesahan Berbilang Faktor dan Pemulihan Akaun
← Kembali ke Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang