.NET 開発基盤部会 Wiki

目次

概要

ログイン・アカウント = ユーザーIDとパスワード

アカウント登録

将来的にはIDフェデレーション対応なども検討。

ユーザーID

メールアドレスをユーザーIDとして使用する。

メールアドレス検証

メールアドレス変更

・・・。

パスワード

DBに登録する際、

ハッシュ+ソルト+ストレッチングしたもの保存する。

パスワードフィルタ

画面・機能

ログイン画面

エラーメッセージ

攻撃の手がかりを与えないように曖昧にする。
「ユーザIDまたはパスワードが正しくありません」

アカウントのロックアウト

20-30回ぐらいと多めにするか、採用しない。

二要素認証

パスワード

有効期限

主要なWebサービスで必須でないため採用しない。

リマインダ

実装しない。
パスワード・リセットを実装する。

リセット

参考


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS