Нужна помощь. Удобство или безопасность.

infant
На сайте с 15.03.2008
Offline
170
494

Доброго времени суток уважаемые форумчане.

Т.к. свой мозг сломал, вывернул на изнанку и выкинул, то решил обратиться за помощью здесь :)

Дано:

1. Имеем биллинг по услугам хостинга.

2. Имеем в биллинге , в разделе услуг две ссылки (войти на сервер и сменить пароль на сервере)

Проблема:

Довольно часто возникает проблема в том, что клиент теряет или не помнит пароль к аккаунту на сервере. И обращается с просьбой / вопросом , где взять / как сменить пароль.

Что сделано:

Внесены изменения в дизайн , одно из изменений, это замена текстовых ссылок (войти / сменить пароль) на крупные кнопки. Добавлен дополнительно вывод логина и пароля к услуге.

Причина выноса собственного мозга:

Случаи редкие, но было. За несколько лет раза три к клиенту входили акк и пакостили. Выяснялось, что причиной получения доступа в биллинг служил взлом почтового ящика клиента.

Именно такие случаи наводят на мысль, что дополнительный вывод пароля от доступа к серверу будет большой ошибкой.

Очень хотелось бы услышать здравые мысли от свежих голов (надеюсь такие есть на выходных :bl: )

Принимаются не только советы , но и возможная критика, если она обоснована или не обоснована, но ты пьян :popcorn:

Оптимизайка
На сайте с 11.03.2012
Offline
396
#1

Вы храните пароль на сервере открытым текстом? Жесть.

Причина выноса собственного мозга:
Случаи редкие, но было. За несколько лет раза три к клиенту входили акк и пакостили. Выяснялось, что причиной получения доступа в биллинг служил взлом почтового ящика клиента.

Для купирования таких случаев существует 2-х факторная аутентификация (банальное подтверждение СМС).

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
infant
На сайте с 15.03.2008
Offline
170
#2
Оптимизайка:
Вы храните пароль на сервере открытым текстом? Жесть.

конечно нет

Оптимизайка:
Для купирования таких случаев существует 2-х факторная аутентификация (банальное подтверждение СМС).

Думал в эту сторону, если честно. Смущает пара моментов.. Есть некий процент клиентов из за бугра и SMS биллинг не отрабатывает из них часть.

Так же есть клиенты не желающие светить свой телефон, процент не большой но все же.

vkusnoserver
На сайте с 30.04.2011
Offline
104
#3

Вариант А. Сделайте сброс пароля только при наличии куки. Более жесткий вариант - совпадение отпечатка (заголовок браузера, плагины и т.д.) и айпи. В противном случае - только через саппорта с верификацией по платежному средству (посл. цифры карты или обратный перевод 0.ХХ центов с подтверждением цифр ХХ клиентом). Можно запросить скан документа, но если не вводят личную информацию, то это бесмысленно + нужно проверять на фотошоп чем-то типа этого.

Вариант Б. "Волшебное слово" - magic world. Задается только при регистрации без возможности сброса. При сбросе пароля - назваются две случайные буквы из него (3 и 6). Либо по аналогичному принципу - система вопросов и ответов.

Как бы я не говорю ничего нового, это опробованные методы крупными компаниями.

Скидки на хостинг (/ru/forum/629944) | Конфигуратор (http://www.vkusnoserver.ru/link.php?id=31) | Администрирование (/ru/forum/871196) CEO собственной персоной - skype: vkusnoandy
Оптимизайка
На сайте с 11.03.2012
Offline
396
#4
infant:
конечно нет

А откуда тогда он на скриншоте?

Думал в эту сторону, если честно. Смущает пара моментов.. Есть некий процент клиентов из за бугра и SMS биллинг не отрабатывает из них часть. Так же есть клиенты не желающие светить свой телефон, процент не большой но все же.

Вариантов 2-х факторной аутентификации много: СМС, Google Authenticator, блокнот с одноразовыми паролями, смарт-карты/токены, ...

Просто реализуйте что нибудь и предложите клиенту воспользоваться для его же безопасности, например, как сделано у моего любимого хостера. Навязывать насильно всем эту фичу не нужно.

infant
На сайте с 15.03.2008
Offline
170
#5

vkusnoserver, Ваш вариант Б. хорошее решение, спасибо за подсказку.

Оптимизайка,

1. пароль из базы через дешифратор выводится, там хитрый алгоритм .

2. по 2-х факторной аутентификации подумаю.

Благодаря вам, уважаемые оппоненты родилась идея.

1. при реге просим указывать мобильный (с проверкой подлинности) , но не требуем. опционально пусть будет. Не указали, значит будет уязвимый аккаунт, о чем и сообщим.

2. при реге указывают кодовое слово. (обязательно)

3. Восстановление пароля от биллинга по сценарию:

- отправка через SMS кодового слова

- если мобильный не указан, то запрашиваем кодовое слово в браузере, для отправки данных по почте.

Как вам такой вариант ?

GA
На сайте с 16.06.2013
Offline
61
#6
infant:
Как вам такой вариант ?

максимально гибко, как мне кажется) хорошо

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий