[解決済み] なぜ間違ったパスワードのチェックは、正しいパスワードのチェックより時間がかかるのでしょうか?
2023-05-13 15:45:37
疑問点
この質問はいつも私を悩ませます。
Linuxでは、パスワードを尋ねられたとき、入力が正しいものであれば、ほとんど遅れずにすぐにチェックされます。しかし、一方で、間違ったパスワードを入力すると、チェックするのに時間がかかります。なぜでしょうか?
私はこのことを、すべての Linux ディストリビューション を試したことがあります。
どのように解決するのですか?
実は、1秒間に何百万ものパスワードを試すブルートフォース攻撃を防ぐためなんです。パスワードがチェックされる速度を制限することであり、従うべき規則がいくつかあります。
- 成功したユーザーとパスワードのペアは、直ちに成功する必要があります。
- また はありません。 検出可能な失敗の理由の識別可能な違い。
最後の1つは特に重要です。それは、次のような役に立つメッセージがないということです。
Your user name is correct but your password is wrong, please try again
または
Sorry, password wasn't long enough
失敗理由の "invalid user and password" と "valid user but invalid password" では、応答に時間差すらない。
すべての は、テキストでもその他の方法でも、まったく同じ情報を提供する必要があります。
システムによっては、失敗するたびに遅延を大きくしたり、3 回の失敗しか許さず、再試行を許可する前に大幅な遅延を発生させるなど、さらに工夫が凝らされています。
関連
-
[解決済み] なぜcloseタグを省略するのでしょうか?
-
[解決済み】C#アプリケーションでSecureStringが実用化されることはありますか?
-
[解決済み] サーバー側に送信する前にパスワードをハッシュ化した方が良いですか?
-
[解決済み] セッションハイジャックを防止する最善の方法は何ですか?
-
[解決済み] ステートレス(セッションレス)・クッキーレス認証を行うには?
-
[解決済み] 認証と認可は違うのですか?
-
[解決済み] OAuth 2.0におけるクライアントシークレット
-
[解決済み] CORSとCSPの違いは何ですか?
-
[解決済み] GETリクエストのクエリパラメータとしてurlにjwtを入れるのは安全ですか?
-
[解決済み] 違法な配布からソフトウェアを守るには?[クローズド]
最新
-
nginxです。[emerg] 0.0.0.0:80 への bind() に失敗しました (98: アドレスは既に使用中です)
-
htmlページでギリシャ文字を使うには
-
ピュアhtml+cssでの要素読み込み効果
-
純粋なhtml + cssで五輪を実現するサンプルコード
-
ナビゲーションバー・ドロップダウンメニューのHTML+CSSサンプルコード
-
タイピング効果を実現するピュアhtml+css
-
htmlの選択ボックスのプレースホルダー作成に関する質問
-
html css3 伸縮しない 画像表示効果
-
トップナビゲーションバーメニュー作成用HTML+CSS
-
html+css 実装 サイバーパンク風ボタン
おすすめ
-
[解決済み] なぜ、すべてをHTTPSにしないのか?
-
[解決済み] ファイル暗号化におけるAESとBlowfishの比較
-
[解決済み] ハッシュのソルトを隠蔽する必要性
-
[解決済み] REST API 呼び出しのセキュリティを確保するにはどうすればよいですか?
-
[解決済み] GPGとSSHキーの比較
-
[解決済み] 認証と認可は違うのですか?
-
[解決済み] トークン・パラメータを含むhttpsのURL:どの程度安全か?
-
[解決済み] ウェブサイトの管理画面を保護するためのベストプラクティスとは?[クローズド]
-
[解決済み] SSLとTLSの違い
-
[解決済み] 違法な配布からソフトウェアを守るには?[クローズド]