Задать вопрос
@romazhan

Должен ли я ограничивать длину пароля?

Должен ли я ограничивать длину вводимого пользователем пароля?
Является ли это ограничение пользователя оправданным?
С хэшированием все понятно, но в интернете никто не задумывается о максимальной длине POST-запроса?
  • Вопрос задан
  • 130 просмотров
Подписаться 1 Простой Комментировать
Пригласить эксперта
Ответы на вопрос 5
@Drno
как хочешь
Ответ написан
mayton2019
@mayton2019
Bigdata Engineer
Автор беспокоиться о максимальной длине POST-запроса.

Я-бы просто предложил не беспокоиться а провести тестирование корнер-кейсов. Ввести там пароль
в 256 символов. Или в 64К символов. Или в 4 гигабайта символов.

И уже пойти от конкретной проблемы.

А то получается что человек пришел и говорит. Вот... что-то меня беспокоит. Но я не знаю что.
Помогите доктор. С чем-то...
Ответ написан
@Belvarm
Java TeamLead, интеграционные решения
Можно ограничить до 32 символов, думаю более длинные пароли нецелесообразны.
Так же стоит отталкиваться от назначения сервиса, какой нибудь фан форум это одно, а система торговли это уже совсем другое, оценивайте риски.
Ответ написан
Комментировать
Не следует, ибо ограничение на длину пароля - это дополнительная информация, которую ты на ровном месте даришь злоумышленнику.
Лимит на размер запроса можно реализовать на стороне веб-сервера и просто откидывать запросы, где Content-Length слишком большой.
Ответ написан
Комментировать
CityCat4
@CityCat4 Куратор тега Информационная безопасность
//COPY01 EXEC PGM=IEBGENER
Ограничивать можно, но ставить достаточно большое ограничение - например, всем известная фраза "сороктысячобезьянвжопусунулибанан" имеет длину 34 символа :) Правда, несмотря на длину, это довольно слабый пароль...
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы