Ich habe den folgenden Ansatz zur Begrenzung der Anmeldungsrate auf einer Website gesehen, an der ich gearbeitet habe, aber ich kann nicht herausfinden, ob dies eine gute Idee ist:
Nach einem fehlgeschlagenen Anmeldeversuch die Website sperrt das Benutzerkonto für den Bruchteil einer Sekunde. Wenn das Konto gesperrt ist, schlagen Anmeldeversuche fehl, auch Versuche mit korrekten Anmeldeinformationen. Dem Benutzer wird nicht mitgeteilt, dass sein Konto gesperrt ist, sondern nur, dass seine Anmeldung fehlgeschlagen ist.
Die Idee ist, dass echte Benutzer im Allgemeinen länger als die Sperrzeit benötigen, um ihre Anmeldeinformationen erneut einzugeben (und wahrscheinlich erneut) Geben Sie sie beim dritten Mal langsamer ein, wenn sie versehentlich die Sperre auslösen. In der Zwischenzeit würden Hacker, die Passwörter brutal erzwingen, die Sperrung mit Anmeldeversuchen mit hohem Volumen auslösen.
Was sind die Probleme bei diesem Ansatz?