4
记录失败的登录尝试会泄露密码
我开始在网站上记录失败的登录尝试,并显示以下消息 Failed login attempt by qntmfred 我注意到其中一些日志看起来像 Failed login attempt by qntmfredmypassword 我猜有些人登录失败,因为他们在用户名字段中输入了用户名和密码。密码在数据库中进行了哈希处理,但是,如果数据库因某种原因受到损害,这些日志消息可能是攻击者找出密码的方法,无论有多少人最终登录失败,这种密码都是如此。 有没有更好的方法来解决这个问题?我还要担心这种可能性吗?