Вопрос профи по php

12
pastuhoff
На сайте с 29.10.2005
Offline
229
#11

Я когда-то делал так:

Через N неудачных попыток - генерировать новый сложный пароль юзеру и отправлять на мейл, если за последние M часов этому юзеру не было отправлено подобного письма.

Итого при бруте юзер сможет зайти в аккаунт по паролю из письма (и его не завалит миллионами писем с сайта), а у хакера будет только M часов на подбор, после чего пароль сменится.

Все необходимое хранится только на сервере, а в куках - только метка "сессии".

Коллекционер доменных имен.
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий