Перейти к основному содержимому

О блокировке входа после неудачных попыток

Почему личный кабинет закрывает вход после пяти неудачных попыток, почему блокировка временная и чем она отличается от приостановки доступа

Пять неудачных попыток подряд закрывают вход в личный кабинет на час, и шестая попытка не сработает, даже если пароль в ней верный. Со стороны это выглядит как наказание за опечатку, поэтому стоит разобрать, от чего защищает такое ограничение.

Почему платформа считает попытки​

Пароль остаётся единственным секретом на входе, если пользователь не включил второй фактор. Подбор пароля автоматизирован: скрипт перебирает тысячи вариантов, пока один не подойдёт, и человеку за экраном это никак не заметно. Ограничение в пять попыток обрывает перебор на втором десятке секунд и делает его бессмысленным: за час атакующий получает пять вариантов вместо десятков тысяч.

Час — компромисс между двумя рисками. Слишком короткая пауза возвращает перебору эффективность. Слишком длинная превращает опечатку в потерянный рабочий день, а модератору или менеджеру нужно разбирать отзывы сегодня, а не завтра.

Почему блокировка временная, а не до вмешательства администратора​

Постоянная блокировка выглядит надёжнее, но открывает другую атаку. Адрес электронной почты сотрудника обычно известен: он стоит в ответах на отзывы, в подписи писем, на сайте компании. Если бы блокировка снималась только вручную, любой человек со стороны мог бы отправить пять неверных паролей и закрыть коллеге доступ, а команда каждый раз ждала бы администратора.

Поэтому в личном кабинете нет действия «разблокировать пользователя» ни у одной роли. Блокировка снимается сама через час или по ссылке из письма, которое уходит на адрес учётной записи. Ключ здесь именно почтовый ящик: доступ к нему и есть подтверждение, что разблокировки просит владелец.

Почему сообщение об ошибке ничего не уточняет​

На первых попытках платформа отвечает одинаково — «Неверный адрес эл. почты или пароль» — и когда пароль не подошёл, и когда учётной записи с таким адресом вообще нет. Различающиеся сообщения превратили бы форму входа в справочник: перебирая адреса, посторонний человек выяснил бы, у кого из сотрудников компании есть кабинет Aplaut, и дальше подбирал бы пароли уже прицельно.

Как это связано со вторым фактором​

Ограничение попыток и двухфакторная аутентификация закрывают разные участки. Счётчик попыток мешает подобрать пароль, которого у атакующего нет. Второй фактор обесценивает пароль, который у него уже есть, — например, всплыл в утечке с другого сайта, где сотрудник использовал такой же. Ни один из механизмов не заменяет другой, поэтому блокировка работает у всех, а второй фактор администратор аккаунта может сделать обязательным для всей команды.

Смотрите также: что делать, если не получается войти, ограничения и блокировки при входе, о двухфакторной аутентификации.