Visualizzazione dei risultati da 1 a 5 su 5

Hybrid View

  1. #1
    Utente di HTML.it L'avatar di supermac
    Registrato dal
    Jun 2001
    Messaggi
    1,881
    Grazie per la risposta celere.
    Problemi al momento non ne rilevo: la pagina di login prende le credenziali e fa la query di verifica usando i parametri (SelectCommand.Parameters.Add... ) quindi dovrebbe essere mediamente al sicuro da sqlinjection.
    La cosa fastidiosa è che ad esempio uno di questi IP ogni 6 ore spaccate fa 2 tentativi (solo 2) e poi sparisce e ritorna dopo 6 ore per fare altri 2 tentativi, sempre dallo stesso IP.
    Un altro invece vedo che ieri alle 20 (fuori dall'orario di ufficio in cui mi attendo visite sul sito) ha fatto una dozzina di tentativi a distanza di 10-15 secondi uno dietro l'altro, poi ha mollato.
    Sono palesemente tentativi fatti da qualcuno in modo più o meno automatico... hai ragione da vendere quando dici che la tabella potrebbe riempirsi velocemente ma potrei anche svuotarla ogni mese, ad esempio... a me basta scoraggiare questi tentativi nel breve, se poi ritornano il mese successivo non posso farci niente, li reinserirò nella blacklist.
    (il controllo meglio farlo già nel page init?)
    W la Ferari effetrenavenave!
    il computer è un somaro veloce! (neanche tanto ndr)

  2. #2
    Moderatore di Programmazione L'avatar di alka
    Registrato dal
    Oct 2001
    residenza
    Reggio Emilia
    Messaggi
    24,482
    Quote Originariamente inviata da supermac Visualizza il messaggio
    a me basta scoraggiare questi tentativi nel breve, se poi ritornano il mese successivo non posso farci niente, li reinserirò nella blacklist.
    Secondo me, si potrebbe gestire diversamente. Ad esempio, conteggiando quanti tentativi vengono fatti da un indirizzo IP nel breve termine (quindi in memoria) facendo sì che al terzo (o al tentativo N di libera scelta) la pagina si blocchi e presenti un messaggio indicando di attendere diversi secondi prima di riprovare.

    Una fatica del genere per un IP che due volte al giorno prova ad accedere, se le password non sono intelligibili, credo sia sprecata.

    Diverso è imbastire un sistema che blocchi davvero gli attacchi potenzialmente dannosi per le performance o pericolosi per il tentativo di indovinare con forza bruta un utente e password di accesso.
    MARCO BREVEGLIERI
    Software and Web Developer, Teacher and Consultant

    Home | Blog | Delphi Podcast | Twitch | Altro...

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.