¿CAPTCHA es suficiente para frustrar la enumeración de usuarios?

5

Diga que tengo un sitio que tiene un proceso de registro de usuarios en el que, cuando un usuario ingresa una dirección de correo electrónico que ya está en uso, aparece un mensaje de error que lo indica. Esto parece ser una forma fácil para que un usuario malicioso enumere usuarios.

¿Sería suficiente agregar CAPTCHA al proceso de registro para evitar la enumeración de usuarios?

    
pregunta Abe Miessler 25.07.2013 - 17:16
fuente

1 respuesta

2

¡Sí! Para que la enumeración de usuarios en un formulario de registro de cuenta sea de alguna utilidad, un atacante tendrá que hacer miles de adivinanzas automatizadas. Esta vulnerabilidad no se trata de mensajes de error informativos, de hecho, incluso si elimina el mensaje de error, aún no puede permitir que dos usuarios ocupen el mismo nombre de usuario. Solo con este error general, un atacante puede determinar que un nombre de usuario está en uso.

    
respondido por el rook 25.07.2013 - 19:01
fuente

Lea otras preguntas en las etiquetas