@lexstile

Стоит ли делать смену контрольного вопроса посредством ввода ответа на тот же вопрос?

Вопрос такой, выскажитесь, пожалуйста, кто, что думает по этому поводу.
Стоит ли делать смену контрольного вопроса посредством ввода ответа на тот же контрольный вопрос? (ограничив, например, до 3-х попыток ввода)

Работаем с внешним сервисом, там смена номера телефона и личных данных только по контрольному вопросу.
  • Вопрос задан
  • 77 просмотров
Решения вопроса 1
Protos
@Protos
Спрашивай - отвечу
Уже отвечал:
OWASP говорят все же должна быть двухфакторная аутентификация, а не попытка ввода ответа до усеру:
Updating Answers.
When the user updates the answers to their security questions, this should be treated as a sensitive operation within the application. As such, the user should be required to re-authenticate themselves by entering their password (or ideally using MFA), in order to prevent an attacker updating the questions if they gain temporary access to the user's account.
PS
Почитайте статью и комментарии.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы