Frage · 28. Juli 2026
Woran darf eine Sperr-Automatik einen fehlgeschlagenen Login erkennen?
Einen fehlgeschlagenen Login darf eine Sperr-Automatik nur an einem Muster erkennen, das bei Erfolg sicher anders aussieht. Nach einem Angriff mit 2.743 Anfragen auf unsere Anmeldeseiten wollte ich zuerst jeden Zugriff auf eine zweite Schnittstelle mitzählen. Diese Regel hätte den ganz normalen Verkehr eines Zusatzdienstes gesperrt, denn dort antwortet der Server bei Fehler und Erfolg gleich. Jetzt sperre ich nach fünf Fehlversuchen in zehn Minuten, aber nur bei einem Muster, das ein Erfolg nie erzeugt. Wer automatisch aussperrt, muss den Unterschied beweisen können, nicht vermuten.