Passwörter, Zwei-Faktor-Authentifizierung und Sitzungen
Speicherung
Ein dediziertes Passwort-Hash-Verfahren, entworfen, langsam und speicherintensiv zu sein, mit einem Salz je Nutzer. Nie umkehrbare Verschlüsselung und nie ein schneller Hash.
Eine vernünftige Mindestlänge, eine Prüfung gegen Listen durchgesickerter Passwörter und keine erzwungene periodische Erneuerung — sie führt zu schlechteren Passwörtern.
Ein zweiter Faktor
Eine Authentifikator-App oder ein Hardwareschlüssel. Textnachrichten schlagen nichts, sind aber schwächer. Bewahren Sie Backup-Codes und planen Sie einen Wiederherstellungsweg, der nicht den gesamten Schutz aufhebt.
Sitzungen
Ein Token mit Ablauf, eine serverseitige Widerrufsmöglichkeit und eine Liste verbundener Geräte, die der Nutzer sieht und trennen kann. Rotieren Sie die Sitzungskennung bei jeder Anmeldung und jeder Passwortänderung.
Im Detail
Begrenzen Sie Versuche nach Konto und Quelle und fügen Sie eine wachsende Verzögerung hinzu. Und warnen Sie den Nutzer bei bedeutsamen Ereignissen — einer Anmeldung von einem neuen Gerät, einer E-Mail-Änderung, abgeschalteter Zwei-Faktor-Authentifizierung — denn der Nutzer bemerkt eine Kontoübernahme oft zuerst.