#[[Security/Authentication]]

Device Cookies

#Security/Authentication

ブルートフォース攻撃を軽減するための認証ロック機構。ユーザーが正常に認証された後、そのブラウザに発行される特別なCookie

従来のアカウントロックアウトと比較して以下の利点がある

  • DoS攻撃に対して耐性がある
  • IPアドレスではなくブラウザCookieを基準とするため予測可能で実装しやすい
  • ボットネットや代理経由の攻撃に対応しやすい

認証リクエスト時に有効なDevice Cookieの有無を確認し、未信頼クライアント(Device Cookieなし)からの認証試行回数を記録してロックアウトを実施する

実装にはJWTRedis/Memcachedによるロックリスト管理、HMAC署名による改ざん防止などが用いられる

owasp.org https://owasp.org/www-community/Slow_Down_Online_Guessing_Attacks_with_Device_Cookies

neighbourhood

Blocking Brute Force Attacks Blocking Brute F… Cookie Cookie DoS攻撃 DoS攻撃 HMAC HMAC JWT JWT Redis Redis アカウントロックアウト アカウントロックアウト ブルートフォース攻撃 ブルートフォース攻撃 Device Cookies

backlinks · 1

links · 7