|
发表于 2007-5-30 18:06:08
|
显示全部楼层
Post by AMD-K6
如果穷举出用户密码那又是另当别论了,按照现在我的理解是初次用户是不用输入验证码,但是如果超过一定的次数登录失败的话,那么叫用户同时提供验证码
嗯,同意!
但我还有另外不同的想法。我认为如果是手工穷举出用户密码的话:eek: ,应该给人家这个机会嘛 ,那么辛苦的说。但如果用的是机器:comp ,发送消息之间间隔时间非常短,可能被服务器当作ddos,而直接把链接给断掉!
另外,如果多次登录失败,那可能存在盗用帐号的可能,这个是后我认为比较可行的方法是冻结帐号一段时间,以保证安全 |
|