<
  • Главная
Статьи

«Неправильний логін або пароль» - дурна фраза

Спроби аутентифікації закінчуються невдачею через те, що користувач забув пароль або логін (адреса електронної пошти). Більшість веб-сайтів не говорять користувачеві, що конкретно він вводить неправильно. Замість цього людина бачить фразу «Неправильний логін або пароль».

Замість цього людина бачить фразу «Неправильний логін або пароль»

Зрозуміло, що такі заходи вводили для захисту. Якщо зловмисникові сказати, що поштову адресу неправильний, то він спробує інший. Якщо сказати, що адреса правильний, то він почне перебирати паролі.

На думку розробника і фахівця з юзабіліті Кевіна Бурка, це вкрай дурний підхід . Мається на увазі, що зловмиснику не дають дізнатися, чи зареєстрований конкретну адресу електронної пошти в системі. Але дізнатися про це можна абсолютно елементарно, спробувавши створити новий обліковий запис з такою ж адресою. Якщо адреса зареєстрований, то система скаже, що він зайнятий.

Так навіщо ж ці дурні заходи безпеки, справедливо запитує Кевін?

Як фахівець з юзабіліті він знає, що така псевдозащіта створює зайві проблеми для звичайних користувачів, які дійсно не можуть пригадати, під яким адресою вони реєструвалися і сумніваються, чи правильно вводять пароль. Якщо людина дуже рідко заходить на сайт, то він дійсно може забути, під яким логіном реєструвався. Так чому б прямо не сказати йому, що пароль введений правильно, а ім'я користувача - ні?

В якості заходів для захисту від зловмисників Кевін Бурк розглядає такий варіант: при спробі реєстрації з адресою електронної пошти не говорити, що адреса зайнятий, а висилати посилання для завершення реєстрації на цю адресу електронної пошти. Але з точки зору UX це не найкращий спосіб. Ефективними заходами були б затримка між спробами аутентифікації (проти брутфорса), роз'яснення користувачам необхідності використовувати надійні паролі, інтеграція з парольний менеджерами і двухфакторная аутентифікація.

Так навіщо ж ці дурні заходи безпеки, справедливо запитує Кевін?
Так чому б прямо не сказати йому, що пароль введений правильно, а ім'я користувача - ні?


Новости
  • Виртуальный хостинг

    Виртуальный хостинг. Возможности сервера распределяются в равной мере между всеми... 
    Читать полностью

  • Редизайн сайта

    Редизайн сайта – это полное либо частичное обновление дизайна существующего сайта.... 
    Читать полностью

  • Консалтинг, услуги контент-менеджера

    Сопровождение любых интернет ресурсов;- Знание HTML и CSS- Поиск и обновление контента;-... 
    Читать полностью

  • Трафик из соцсетей

    Сравнительно дешевый способ по сравнению с поисковым и контекстным видами раскрутки... 
    Читать полностью

  • Поисковая оптимизация

    Поисковая оптимизация (англ. search engine optimization, SEO) — поднятие позиций сайта в результатах... 
    Читать полностью