起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 8381|回复: 10

[处理中3] 做等保遇到的几个问题很急!!!

[复制链接]

20

主题

73

帖子

183

积分

初级会员

Rank: 2

积分
183
QQ
发表于 2020-7-10 11:05:23 | 显示全部楼层 |阅读模式
我这做等保的时候发现了两个问题,麻烦问一下有什么好的解决方法么。1 口令限制6-12位,包含大小写字母、数字中的两种及以上,但仅在前端做此验证,抓包后可以将口令改成123456等弱口令。
2 使用http传输,密码使用MD5加密,有一定几率被解出明文。

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35918
发表于 2020-7-10 17:23:43 | 显示全部楼层
1.这个自己再后端做校验就可以啊
2.平台提供的有密码加强特性设置后不是单纯的md5
/BIZ/system/config/sys.config.m 中<config name="passwordSalt" value="http://www.justep.com"/>配置
如果之前关闭了这个配置,再放开密码都需要重新生成
value的只可以自己修改
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

73

帖子

183

积分

初级会员

Rank: 2

积分
183
QQ
 楼主| 发表于 2020-7-17 12:41:18 | 显示全部楼层
jishuang 发表于 2020-7-10 17:23
1.这个自己再后端做校验就可以啊
2.平台提供的有密码加强特性设置后不是单纯的md5
/BIZ/system/config/sys. ...

谢谢,还有一个问题有登录失败处理功能,连续3次登录错误后,10秒内禁止登录操作;由于10秒禁止时间太短,未能有效降低密码爆破风险。建议延长禁止时间至10分钟。这个是在哪里改啊
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35918
发表于 2020-7-17 13:57:31 | 显示全部楼层
5.3版本平台默认没有这个控制,这个应该是自己控制的需要看自己的代码
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

73

帖子

183

积分

初级会员

Rank: 2

积分
183
QQ
 楼主| 发表于 2020-7-21 11:17:27 | 显示全部楼层
jishuang 发表于 2020-7-17 13:57
5.3版本平台默认没有这个控制,这个应该是自己控制的需要看自己的代码

5.3.8的版本没有这个功能了是吧,
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35918
发表于 2020-7-21 13:54:47 | 显示全部楼层
是的,平台默认没有提供
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

73

帖子

183

积分

初级会员

Rank: 2

积分
183
QQ
 楼主| 发表于 2020-8-20 15:26:51 | 显示全部楼层
jishuang 发表于 2020-7-10 17:23
1.这个自己再后端做校验就可以啊
2.平台提供的有密码加强特性设置后不是单纯的md5
/BIZ/system/config/sys. ...

biz.Request.login这个接口在哪个java文件中,麻烦了
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35918
发表于 2020-8-20 17:15:21 | 显示全部楼层
具体需求要做什么?
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

73

帖子

183

积分

初级会员

Rank: 2

积分
183
QQ
 楼主| 发表于 2020-8-21 09:26:13 | 显示全部楼层
jishuang 发表于 2020-8-20 17:15
具体需求要做什么?

在修改密码保存到数据库前做一个正则验证,防止抓包后可以将口令改成123456等弱口令。
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35918
发表于 2020-8-21 13:35:19 | 显示全部楼层
那可以看修改密码调用的action啊
你发的是调用登录的
system中changePasswordAction这个action
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-4-25 13:39 , Processed in 0.067955 second(s), 23 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表