Estoy creando un sistema de inicio de sesión PHP que usa un nombre de usuario y contraseña al principio para otorgarle al token un token y lo usa para otorgarle acceso al usuario a su cuenta.
Mi pensamiento original fue forzar el acceso a token para que se actualice a menudo, cerrando la ventana para posibles ataques de fuerza bruta.
Sin embargo, después de pensarlo, me doy cuenta de que access_token puede ser más seguro que un nombre de usuario y contraseña ...
Si tengo un nombre de usuario de 24 caracteres y una contraseña de 24 caracteres, ¿no será aún más seguro un símbolo de acceso de 128 caracteres? Asumamos que todos están utilizando caracteres alfanuméricos.
Editar
Parece que la afirmación anterior era un poco veg. Seré un poco más específico.
Escenarios
Ejemplo A
Tengo un sistema con un nombre de usuario alfanumérico de 24 caracteres y una contraseña alfanumérica de 24 caracteres.
Ejemplo B
Tengo otro sistema con un token alfanumérico de 128 caracteres.
Pregunta
Si dos computadoras se dispusieron a forzar la fuerza bruta de ambos sistemas, ¿cuál sistema probablemente tomaría más tiempo?