为什么不使用会话而不是数据库来锁定帐户

Why not use sessions instead of a database for account lockout

我正在构建一个 Web 应用程序,并且正在研究将帐户锁定作为解决暴力攻击的一种方法。寻找实现这个的最佳方法让我找到了以下链接

1. limited attempts for login and block a users account for a specific amout of time

2. PHP lockout user after 3 failed log ins for 10 minutes

3. Blocking access to the login page after three unsuccessful login attempts

4. How to block user after 3 fail of submiting wrong information

还有很多链接,但他们都说了同样的话:

1. Create Database
2. Store Login Attempt Details
3. Add 1 to number of attempts
4. Set timed session if No of attempts > 3/5

然而,这让我开始思考,为什么下面的方法不是更好或至少同样好?

1. Set a session "[No of login attempts]" on failed login
2. Add "1" to "[No of login attempts]" on each failed login
3. Proceed with account lockout if "Session[No of login attempts]" is greater than 3/5

我觉得这个更好,因为它很简单。数据库方法增加了不必要的开销,以及管理 table 的任务。(人们可能想从过去或登录解析等中删除失败的登录详细信息)

但是我没看到有人推荐这个方法

我在这里错过了什么?

几件事:

  1. 会话超时。如果你的攻击者只是等待足够长的时间,他们的失败次数就会被忘记。
  2. 会话可以绑定到 cookie。在这种情况下,如果攻击者清除了他们的 cookie,他们将获得一个新的会话 ID 和一组新的计数器。如果攻击者弄清楚了您的 cookie 方案,他们甚至可以创建自己的 cookie 并获得任意数量的会话。
  3. 会话也可以通过 URL 上的参数进行跟踪。在这种情况下,使用基础 URL 重试将重置登录尝试。此外,与 cookie 一样,如果攻击者可以找出您的会话 ID 方案,则可以生成大量 cookie。