О блокировке входа после неудачных попыток
Почему личный кабинет закрывает вход после пяти неудачных попыток, почему блокировка временная и чем она отличается от приостановки доступа
Пять неудачных попыток подряд закрывают вход в личный кабинет на час, и шестая попытка не сработает, даже если пароль в ней верный. Со стороны это выглядит как наказание за опечатку, поэтому стоит разобрать, от чего защищает такое ограничение.
Почему платформа считает попытки
Пароль остаётся единственным секретом на входе, если пользователь не включил второй фактор. Подбор пароля автоматизирован: скрипт перебирает тысячи вариантов, пока один не подойдёт, и человеку за экраном это никак не заметно. Ограничение в пять попыток обрывает перебор на втором десятке секунд и делает его бессмысленным: за час атакующий получает пять вариантов вместо десятков тысяч.
Час — компромисс между двумя рисками. Слишком короткая пауза возвращает перебору эффективность. Слишком длинная превращает опечатку в потерянный рабочий день, а модератору или менеджеру нужно разбирать отзывы сегодня, а не завтра.
Почему блокировка временная, а не до вмешательства администратора
Постоянная блокировка выглядит надёжнее, но открывает другую атаку. Адрес электронной почты сотрудника обычно известен: он стоит в ответах на отзывы, в подписи писем, на сайте компании. Если бы блокировка снималась только вручную, любой человек со стороны мог бы отправить пять неверных паролей и закрыть коллеге доступ, а команда каждый раз ждала бы администратора.
Поэтому в личном кабинете нет действия «разблокировать пользователя» ни у одной роли. Блокировка снимается сама через час или по ссылке из письма, которое уходит на адрес учётной записи. Ключ здесь именно почтовый ящик: доступ к нему и есть подтверждение, что разблокировки просит владелец.
Почему сообщение об ошибке ничего не уточняет
На первых попытках платформа отвечает одинаково — «Неверный адрес эл. почты или пароль» — и когда пароль не подошёл, и когда учётной записи с таким адресом вообще нет. Различающиеся сообщения превратили бы форму входа в справочник: перебирая адреса, посторонний человек выяснил бы, у кого из сотрудников компании есть кабинет Aplaut, и дальше подбирал бы пароли уже прицельно.
Как это связано со вторым фактором
Ограничение попыток и двухфакторная аутентификация закрывают разные участки. Счётчик попыток мешает подобрать пароль, которого у атакующего нет. Второй фактор обесценивает пароль, который у него уже есть, — например, всплыл в утечке с другого сайта, где сотрудник использовал такой же. Ни один из механизмов не заменяет другой, поэтому блокировка работает у всех, а второй фактор администратор аккаунта может сделать обязательным для всей команды.
Смотрите также: что делать, если не получается войти, ограничения и блокировки при входе, о двухфакторной аутентификации.