Die Verbesserung der Login-Sicherheit durch denial-of-Copy & Paste?

wir haben eine gemeinsame login-Formular für eine webapplication, nichts besonderes, so etwas wie

...<input type="text" value="Username" /><input type="password" value="" />...

Mein Kollege argumentiert, dass die Leugnung der Benutzer das kopieren & einfügen in das login-Formular würde die Verbesserung der Sicherheit von Anwendungen.
Ich denke anders, weil die Eingabe des Passwortes ist bereits geschützt, die vom browser selbst (Sie können nicht kopieren Sie das Passwort aus dem input-element).

Jedoch, haben wir die folgenden JScripts auf die input-Elemente:

... onpaste="return false;" oncopy="return false;" ondrag="return false;" ondrop="return false;" ...

Tester kritisiert, dass es immer noch möglich zu "ziehen" Kopie mit der CRT-Schlüssel, natürlich wird es nur kopieren Sie das * Zeichen und nicht das Passwort, aber immer noch ermöglicht kopieren von Werten aus dem Formular, und so wird der test-Fall zurückgegeben wurde, als fehlgeschlagen.

Soviel zum hintergrund.

Meine Frage:

Gibt es eine Verbesserung der Sicherheit überhaupt zu leugnen, jede Art von copy & paste in das login-Formular, lohnt sich der zusätzliche Aufwand?

Vielen Dank
Simon

  • Ihre Kollegin hat zu viel Zeit auf seine Hände. Schnittstellen, ändern Sie die Standard-Verhalten von standard-controls sind ärgerlich, verwirrend und verletzt Effizienz. Ich hatte zu leiden, web-Formulare, die es mir nicht ermöglichen, zu kopieren und zu kleben. Es ist ärgerlich und nicht etwas hinzufügen. Tun Sie es nicht.
  • Ich bin mit 20-30 Zeichen lange Kennwörter, zusammen mit Passwort-Managern. Ich würde nie Nutzung der Website oder Anwendung, die nicht zulässt, dass copy-paste 🙂
  • Ich benutze einen Passwort-safe mit 40+ " - Zeichen zufällige Passwörter in einigen Fällen. Es gibt keine Möglichkeit in der Hölle ich werde das log-in jede Seite, die einschränkt, einfügen, um ein Passwort-Feld. Es ist die dümmste, die meisten naive Vorschlag, den ich je gehört habe. Tun Sie es nicht. Guru.com tut es und es pisst mich aus, und ich werde nur hinzufügen, um einen filter zu deaktivieren Sie diese Funktion trotzdem, da es einfach überschreibbare auf der client-Seite. Denken Sie darüber, wie dumm das ist so ein Sicherheits-feature... etwas, das kann leicht außer Kraft gesetzt, die auf der client-Seite. Zwingt einen Benutzer, geben Sie ein Kennwort einfach macht, key-Logger glücklicher, auch.
InformationsquelleAutor Simon | 2011-01-21
Schreibe einen Kommentar