本文概述了为加强登录、忘记密码和重置密码流程中的账户安全性而引入的改进措施。
概述
Apptrove 在登录、忘记密码和重置密码流程中使用多重安全控制措施来保护用户账户。这些措施有助于防止未经授权的访问、暴力破解攻击和密码滥用,同时为用户提供清晰的操作体验。
本文将介绍密码规则、尝试次数限制和重置保护机制的工作方式,以及用户可能看到的提示信息。
密码重复使用防护
这意味着什么
为了提升账户安全性,Apptrove 不允许用户在创建或重置密码时重复使用近期使用过的密码。
工作原理
- Apptrove 会为每位用户安全地存储其以前使用过的密码历史记录。
- 密码仅以加盐哈希值的形式存储。
- 系统绝不会存储或记录明文密码。
- 用户不能重复使用最近 5 个密码(可配置)。
为什么存在这一机制
- 防止重复使用已泄露的密码。
- 降低因其他平台密码泄露带来的风险。
- 防范凭证填充攻击。
用户提示信息
当检测到重复使用近期密码时:
“您不能重复使用近期使用过的密码。请选择一个以前未使用过的新密码。”
登录尝试次数限制与临时账户锁定
这意味着什么
为了防范暴力破解登录尝试,Apptrove 会限制登录失败次数,并在必要时临时锁定账户。
工作原理
- 1 小时内最多允许 5 次登录失败尝试。
- 失败尝试会按用户账户进行追踪。
- 连续 5 次登录失败后:
- 账户将被锁定 1 小时。
- 在此期间不允许进行任何登录尝试。
- 即使输入正确的登录凭据,也需要等到账户锁定期结束后才能登录。
用户提示信息
- 登录失败后(账户锁定前):
“电子邮件或密码无效。请重试。” - 账户被锁定时:
“由于多次登录失败,您的账户已被临时锁定。请在 1 小时后重试。” - 锁定期间:
“由于重复登录失败,您的账户已被锁定。请稍后重试,或重置您的密码。”
忘记密码请求限制
这意味着什么
Apptrove 会限制用户请求密码重置邮件的频率,以防止滥用和邮件轰炸。
工作原理
- 每个电子邮件地址每小时最多允许 3 次忘记密码请求。
- 达到限制后:
- 在冷却期结束前,后续请求将被阻止。
- 即使该电子邮件地址不存在,此限制也同样适用,以防止账户探测尝试。
用户提示信息
- 请求成功时:
“如果账户存在,您将收到重置链接。” - 超过请求频率限制时:
“您请求密码重置的频率过高。请稍后再试。”
重置期间的密码验证
这意味着什么
额外检查可确保用户在重置密码时,新密码不会与近期使用过的密码相同。
工作原理
在重置期间,新密码必须满足以下条件:
- 与当前密码不同
- 与最近 3 个曾使用过的密码不同
验证会在密码保存之前进行。
用户提示信息
- 与当前密码相同:
“新密码必须与当前密码不同。” - 与近期密码历史记录相同:
“新密码必须与您最近 3 个密码不同。”
关键要点
- 密码重复使用受到限制,以提升安全性。
- 登录尝试次数受到限制,以防止暴力破解攻击。
- 忘记密码请求会受到频率限制。
- 重置流程会执行更强的密码验证。
- 所有保护机制都会自动运行,无需用户进行配置。
我们很高兴能够组建一支由经验丰富的专业人士组成的世界级团队,随时准备处理您的咨询,并解答您可能遇到的任何问题。欢迎您随时通过 support@apptrove.com 联系我们,或使用平台内的聊天功能与我们沟通。我们期待收到您的消息!
