Pedro, perdón por la tardanza, pero quizás mi respuesta no fue de lo
mas completa.
El hecho de no tener en cuenta la sesion, podria evitarte un brute
force attack, pero podria facilitar un DoS, ya que cualquiera enviando
muchos requests desde una red, podria ocasionar largas esperas a todos
los usuarios (imaginate una conferencia, un cyber, una oficina, etc).
Lo que quise decir es, que quizás si no tienen una session valida se
pueda retardar el primer intento. De esta forma los requests sin
session o con sessions no "inicializadas" puedan ser retardadas desde
el intento 1 (ni mucho ni poco, unos 5 segundos quizás).
Quizás no tenga mucho sentido esto (no soy experto en seguridad ni mucho menos).
Saludos,
Gustavo
2012/8/16 Pedro Narciso García Revington <
p.rev...@gmail.com>:
> --
>
>