#[[Security/Authentication]]

Device Cookies

committed 2026-09-19

#Security/Authentication

ブルートフォース攻撃を軽減するための認証ロック機構。ユーザーが正常に認証された後、そのブラウザに発行される特別なCookie

従来のアカウントロックアウトと比較して以下の利点がある

  • DoS攻撃に対して耐性がある
  • IPアドレスではなくブラウザCookieを基準とするため予測可能で実装しやすい
  • ボットネットや代理経由の攻撃に対応しやすい

認証リクエスト時に有効なDevice Cookieの有無を確認し、未信頼クライアント(Device Cookieなし)からの認証試行回数を記録してロックアウトを実施する

実装にはJWT、Redis/Memcachedによるロックリスト管理、HMAC署名による改ざん防止などが用いられる

community.owasp.org https://community.owasp.org/Slow_Down_Online_Guessing_Attacks_with_Device_Cookies

neighbourhood

Blocking Brute Force Attacks Blocking Brute F… Cookie Cookie DoS攻撃 DoS攻撃 HMAC HMAC JWT JWT Redis Redis アカウントロックアウト アカウントロックアウト ブルートフォース攻撃 ブルートフォース攻撃 Device Cookies

backlinks · 1

links · 7