Kullanıcı kimliklerini tamamen anonim tutmayı düşünen bir web uygulaması üzerinde çalışıyorum. saldırıya uğrama veritabanını güvence üzerine konsantre hariç - Ben sonuca geldiniz AncakKullanıcıları Anonim Tutmak - Sadece Güvenli DB Seçeneği - Genel Düşünceler?
, çok fazla yapabileceğim bir şey yok.
Bu, StackOverflow ile ilgili genel bir fikir birliği midir, yoksa kaçırdığım herhangi bir yöntem var mı? Ancak bu daha sonra
- Düz bcrypt karma ve tuz çeşitli nedenlerle kullanıcıyla iletişim yol açar: yüzden düşündüm.
- Parola sıfırladı. Kurtarma sorusu/cevabı kaydedebildim ama sonra elbette cevapların okunabilir olması gerekiyordu, böylece şeyler yeniliyordu.
- Başka bir nokta, bu güvenlik sorularını veya kayıtta oluşturduğum bir kullanıcı adını unuttuklarını söylüyordu. Onları bir hesaba bağlamanın yolu yok. Ayrıca, yinelenen kullanıcıları kısıtlayan (yukarıdakileri fethettiğimi varsayarsak) akla ilk gelenler de vardı. Eğer arandığımda/tuzlanıp tuzağa düşürdüysem, işlemede oldukça ağır olur muydu? Kullanılmakta olan uzun bir e-posta listesini saklayabilirim ancak daha sonra bu sorunu tekrar mevcut bir hesaba bağlayabilir miyim?
Düşüncelerinizi duymak isterler.
Teşekkürler.
Kullanıcıların e-posta/parola ile oturum açmasını istediğinizi düşündüğümüzü ve daha sonra sisteminizin tüm kişisel bilgilerini şifreleyecek şekilde tanımlamasını istiyor musunuz? –
Kullanıcı doğrulama için Sqrl kullanmayı düşünebilirsiniz. https://www.grc.com/sqrl/sqrl.htm. Sistem, parola yerine bir kullanıcı oturumu imzalamak için ortak anahtar şifresini kullanır. Kullanıcıyı, bir müşteri sırrından türetilen bir anahtara göre tanımlarsınız. Bu şekilde şifreleri kaybetme konusunda endişelenmenize gerek yok. Kaybedecek şifreler olmadığı için. Denemedim, ama podcast'inde Steve Gibson'ı dinlemekten çok iyi görünüyor. –
@AaronFranco evet bu doğru. – userMod2