3.2 短信验证
说明 检查项
验证码生成 复杂度至少6位数字或字母,一次一用,建议有效期不超过180秒。...验证码限制 前后端设置用户获取频率为60秒一次,建议每个用户每天获取的短信最多10条
安全提示 增加安全提示:至少含本次操作的功能、验证码发送编号、是否是个人自己操作的风险等信息。...凭证校验 禁止在响应中返回验证码,服务器端同时校验密码、短信验证码等凭证信息,防止出现多阶段认证绕过的漏洞。...密码变更时,应短信或者邮件通知如用户是否是本人操作,告知其安全风险
密码找回 用户密码找回时,后端需要对注册手机号或邮箱进行二次验证,验证码和验证链接应发送至预先注册的地址,并设置有效期以防止暴力破解。...异常状态恢复 方法发生异常时要恢复到之前的对象状态,如业务操作失败时的回滚操作等,对象修改失败时要恢复对象原来的状态,维持对象状态的一致性
五、主机安全
5.1 I/O操作
说明 检查项
共享环境文件安全