قطعا تاکنون اخبار متعددی را در خصوص سرقت اطلاعات حساس کاربران، نظير شماره کارت اعتباری و يا شيوع يک ويروس کامپيوتری شنيده‌ايد و شايد شما نيز از جمله قربانيان اين نوع حملات بوده‌ايد . آگاهی از تهديدات موجود و عمليات لازم به منظور حفاظت کاربرانتان در مقابل آنان ، يکی از ملزومات هر نوع وبسایتی می‌باشد.

درگاه‌ ثبت‌نام:

درگاه ثبت‌نام انواع مختلفی دارد که در این مطلب به معرفی اجمالی هر کدام و بررسی نقاط ضعف و قوتشان می‌پردازیم.

sign-up-phone

۱ـ ثبت نام با تأیید پیامکی:

از جمله مهم‌ترین دغدغه‌های طراحان سایت و همچنین برنامه نویسان اپلیکیشن‌های موبایل احراز هویت کاربرانشان می‌باشد. یکی از مرسوم‌ترین روش‌های احراز هویت، ارسال کد فعال سازی از طریق پیامک می‌باشد.
در این نوع ثبت نام، کاربر با وارد کردن شماره تماس خود، پیامکی حاوی کد فعال سازی را دریافت کرده و با وارد کردن آن کد مالکیت شماره تلفن را اثبات کرده و ثبت نام فرد تکمیل می‌شود.

مزایا

  • امروزه تقریبا تمامی افراد جامعه دارای تلفن همراهی هستند و آشنایی کافی برای استفاده از سیستم پیامک آن دارند.

  • ثبت نام در این سیستم نیاز به سیم‌کارت فعال دارد که اولاً تهیه سیم‌کارت(تعداد زیاد) هزینه بر است و ثانیاً مالکیت سیم‌کارت قابل رهگیری می‌باشد.

  • این روش علاوه بر تایید هویت کاربر، برای کسب و کار هایی که نیاز به شماره تلفن تایید شده کاربر، برای ارتباط‌های بعدی دارند، بسیار مناسب می‌باشد.

معایب

  • در صورت نبود کپچا، ربات می‌تواند انبوهی از شماره تلفن‌ها را بصورت تصادفی وارد کرده و سبب ایجاد هزینه‌های گزافی برای کسب و کار ها و مزاحمت برای صاحبین شماره‌ها شود. طبق بررسی کارشناسان ما در مورد این نوع درگاه‌های فاقد کپچا، بسته به امنیت وبسایت در زمینه حمله های لایه هفتی، برای فرستادن صد پیامک اسپم با یک سرور، بین ۳ تا ۴۰ ثانیه زمان لازم است. طبق نتایج این تحقیق، در صورت حمله به اینگونه وبسایت‌ها روزانه بین ۲ تا ۱۷ میلیون تومان(با فرض هر پیامک ۱۰ تومان) ضرر می‌کنند و با اتمام شارژ حساب پیامکیشان، درگاه ورود و ثبت نامشان از دسترس خارج می‌شود.
    برخی بر این باورند که در صورت استفاده از کپچا، سادگی ثبت نام کاربرانشان از بین می‌رود. ولی باید توجه داشت که در صورت انتخاب کپچای مناسب نه تنها کاربران اذیت نمی‌شوند، بلکه حس خوبی را تجربه خواهند کرد.

sign-up-email

۲ـ ثبت نام با تأیید ایمیل

برخی از وبسایت‌ها که نیازی به شماره تماس کاربران خود ندارند، برای صرفه جویی در هزینه ارسال پیامک و حفظ بیشتر حریم خصوصی کاربر به جای استفاده از تأیید پیامکی از تأیید ایمیل آن‌ها استفاده می‌کنند. در این روش همانند تأیید پیامکی، ایمیل خود را وارد کرده سپس یک ایمیل، که حاوی لینک تأیید حساب است، برای کاربر فرستاده می‌شودو پس از باز کردن آن لینک، ایمیل تایید و حساب کاربری ایجاد می‌شود.

مزایا

معایب

  • ایجاد ایمیل در بسیاری از دامنه‌ها تماماً آزاد و رایگان است، که این شرایط را برای ایجاد ایمیل‌های نامحدود برای هکر‌ها فراهم می‌کند، و در صورت نبود کپچا در درگاه ثبت نام حملات منع دسترسی، اسپم و ... بسیار بزرگی را برای وبسایت به همراه دارد.

  • همه کاربران ایمیل ندارند و یا به دلیل فراموش کردن رمز و … دسترسی به ایمیلشان به نسبت شماره تلفن دشوارتر است. این اتفاق در بین کاربران عادی ایرانی بسیار متداول است.

  • در صورت نبود کپچای مناسب در این نوع ثبت نام هکر با درخواست‌های ایمیل‌های نامعتبر فراوان ایمیل ارسالی وبسایت را به صورت اسپم نشان می‌دهد و این اتفاق سخت شدن ثبت نام را برای کاربران به همراه دارد.

sign-in-with-account

۳ـ ثبت نام و ورود ‌توسط سرویس‌های شخص ثالث

برخی وبسایت ها برای سیستم‌های ثبت نام و ورود، از حساب کاربر در دیگر سرویس‌ها مانند سرویس گوگل یا فیسبوک استفاده می‌کنند. به این صورت که کاربر با ورود به حساب گوگل یا فیسبوک خود هویت خود را تایید می‌کند و دسترسی‌هایی از حساب‌های خود را به وبسایت می‌دهد و سپس وارد وبسایت می‌شود.

مزایا

  • در این روش کاربر دیگر نیاز به حفظ کردن رمز‌های بسیار در وبسایت‌های گوناگون ندارد و با یک رمز به تمامی حساب‌ها وارد می‌شود.

  • در این روش امکان دریافت اطلاعات بیشتری از کاربران برای وبسایت وجود دارد. اطلاعاتی همچون لیست تلفن همراه، اطلاعات مکانی کاربر، تاریخچه کاربر و ...

  • در این سیستم اغلب از سرویس‌های مطرح استفاده می‌شود که آن‌ها اکثراً مانع ساختن انبوه حساب کاربری می‌شوند.

معایب

  • در این سیستم اگر هکری(به هر شیوه ممکن) به حساب کاربری گوگل یا فیسبوک شخص دسترسی پیدا کند، به تمامی حساب‌های دیگر او نیز دسترسی یافته و این مخاطرات بسیاری را به همراه دارد.
    برای مثال هکر می‌تواند با ایجاد صفحه‌ای مشابه صفحه ثبت نام گوگل درگاه ثبت نام شخص ثالثی ایجاد کند و رمز کاربران بسیاری را بدست بیاورد.

منابع