Nous avons récemment tenté d'ajouter la validation d'adresse IP à la sécurité de connexion de notre site Web. Donc, en plus d'avoir un cookie avec des informations d'identification valides, nous avons vérifié que votre adresse IP sur la page demandée correspondait à celle avec laquelle vous vous êtes initialement connecté. L'idée était que si votre cookie est volé, un autre utilisateur ne peut pas usurper votre identité à moins d'être sur la même adresse IP. Pour la majorité des utilisateurs, il n'y avait pas de problème, mais il semble que certains FAI (à savoir AOL et BT) utilisent une sorte de batterie de serveurs proxy qui donne à l'utilisateur une adresse IP différente sur chaque connexion sortante, ce qui bien sûr connexion impossible pour ces utilisateurs. Les adresses dans certains cas étaient complètement différentes entre les requêtes, donc même vérifier l'octet supérieur ou similaire ne semble pas réalisable.possible de détecter les FAI qui donnent à l'utilisateur une adresse IP différente sur chaque demande de page pour la sécurité de connexion?
Nous avons dû l'arracher. Ma question est s'il y a un moyen de détecter ces types de configuration de FAI pour les exclure de la vérification IP, ou des conseils généraux sur la façon d'améliorer la sécurité sans inclure l'adresse IP. Il me semble que les sites bancaires en ligne font ce qui précède, mais peut-être qu'ils ont juste peu de temps pour vivre sur les cookies.