Apptrove 中的密码安全、登录与重置行为

本文概述了为加强登录、忘记密码和重置密码流程中的账户安全性而引入的改进措施。

概述
Apptrove 在登录、忘记密码和重置密码流程中使用多重安全控制措施来保护用户账户。这些措施有助于防止未经授权的访问、暴力破解攻击和密码滥用,同时为用户提供清晰的操作体验。
本文将介绍密码规则、尝试次数限制和重置保护机制的工作方式,以及用户可能看到的提示信息。

密码重复使用防护

这意味着什么

为了提升账户安全性,Apptrove 不允许用户在创建或重置密码时重复使用近期使用过的密码。

工作原理

  • Apptrove 会为每位用户安全地存储其以前使用过的密码历史记录。
  • 密码仅以加盐哈希值的形式存储。
  • 系统绝不会存储或记录明文密码。
  • 用户不能重复使用最近 5 个密码(可配置)。

为什么存在这一机制

  • 防止重复使用已泄露的密码。
  • 降低因其他平台密码泄露带来的风险。
  • 防范凭证填充攻击。

用户提示信息

当检测到重复使用近期密码时:

“您不能重复使用近期使用过的密码。请选择一个以前未使用过的新密码。”

登录尝试次数限制与临时账户锁定

这意味着什么

为了防范暴力破解登录尝试,Apptrove 会限制登录失败次数,并在必要时临时锁定账户。

工作原理

  • 1 小时内最多允许 5 次登录失败尝试。
  • 失败尝试会按用户账户进行追踪。
  • 连续 5 次登录失败后:
    • 账户将被锁定 1 小时。
    • 在此期间不允许进行任何登录尝试。
    • 即使输入正确的登录凭据,也需要等到账户锁定期结束后才能登录。

用户提示信息

  • 登录失败后(账户锁定前):
    “电子邮件或密码无效。请重试。”
  • 账户被锁定时:
    “由于多次登录失败,您的账户已被临时锁定。请在 1 小时后重试。”
  • 锁定期间:
    “由于重复登录失败,您的账户已被锁定。请稍后重试,或重置您的密码。”

忘记密码请求限制

这意味着什么

Apptrove 会限制用户请求密码重置邮件的频率,以防止滥用和邮件轰炸。

工作原理

  • 每个电子邮件地址每小时最多允许 3 次忘记密码请求。
  • 达到限制后:
    • 在冷却期结束前,后续请求将被阻止。
  • 即使该电子邮件地址不存在,此限制也同样适用,以防止账户探测尝试。

用户提示信息

  • 请求成功时:
    “如果账户存在,您将收到重置链接。”
  • 超过请求频率限制时:
    “您请求密码重置的频率过高。请稍后再试。”

重置期间的密码验证

这意味着什么

额外检查可确保用户在重置密码时,新密码不会与近期使用过的密码相同。

工作原理

在重置期间,新密码必须满足以下条件:

  • 与当前密码不同
  • 与最近 3 个曾使用过的密码不同

验证会在密码保存之前进行。

用户提示信息

  • 与当前密码相同:
    “新密码必须与当前密码不同。”
  • 与近期密码历史记录相同:
    “新密码必须与您最近 3 个密码不同。”

关键要点

  • 密码重复使用受到限制,以提升安全性。
  • 登录尝试次数受到限制,以防止暴力破解攻击。
  • 忘记密码请求会受到频率限制。
  • 重置流程会执行更强的密码验证。
  • 所有保护机制都会自动运行,无需用户进行配置。

我们很高兴能够组建一支由经验丰富的专业人士组成的世界级团队,随时准备处理您的咨询,并解答您可能遇到的任何问题。欢迎您随时通过 support@apptrove.com 联系我们,或使用平台内的聊天功能与我们沟通。我们期待收到您的消息!

Table of Contents