Gibt es für das Contenido-Backend-Login eine Zeitsperre für vergebliche Anmeldeversuche?
Wenn nein, wird das nötig sein.
Mein Hintergrund ist der, dass auf Wordpress Installationen massenweise Brute Force Angriffe auf den Login gestartet werden, von verschiedensten IPs aus.
Auch wurde scheints neulich irgendeine eine APP oder etwas ähnliches gehackt, weil es am Login keine Sperr-Zeit gab, so war ein Brute Force scheints erfolgreich.
Und heute Nach fand wieder ein Angriff auf eine Kundeninstallation statt und diesmal etwas schlauer als sonst. Vermutlich haben die Hacker die Bots verbessert oder manuell angesteuert (weil im Abstand von wenigen Minuten die IP gewechselt wurde bei Sperrung).
Ohne Plugin das die Fehlversuche protokolliert, sperrt und benachrichtigt, wüsste ich gar nicht, was sich da am Login tut.
So aber kann ich es sehen und darauf reagieren.
Was sehe ich aber beim Contenido Login?
Nichts.
Aber nur weil ich nichts sehe, heißt es nicht, dass sich da nichts tut.
Schön wäre es, wenn man wie z.B. bei dem WP Plugin "Limit Login Attempts" Login-Fehlversuche und Sperrzeiten eintragen könnte als auch sämtliche Sperrungen in einer Datei oder Datenbank geloggt werden und man daraus gezielt eine IP dauerhaft sperren könnte. Bei zu vielen Fehlversuchen sollte eine Nachricht an den Admin gehen.
"Sichere Passwörter" nützen gar nicht so viel, wenn Bots ungestört über Wochen alle Millisekunde einen Login-Versuch starten können. Irgendwann trifft es.
Eine Sperrzeit würde das ganz erheblich einschränken und Brute Force nahezu unmöglich machen.
Gibt es das bei Contenido schon oder hab ich es nur nicht gefunden?

Andernfalls wäre es gut, wenn das schleunigst eingebaut wird.
Beim Frontend kann man sich notfalls selbst das Login-Modul so stricken, dass es sperrt.
VG,
Faar