Jag skulle säga att det är tämligen meningslöst att spara senast inloggningförsöket i en sessionsvariabel. Detta eftersom en robot som exempelvis försöker med brute force antagligen ordnar en ny session per försök.
Jag vet inte vad du skall göra med informationen att man bara kan göra ett inloggningsförsök per minut. Men ett normalt förfarande är att försöka undvika brute force av konton. Problemet med det är att det då är väldigt enkelt att låsa ut alla konton, hela tiden. En robot loggar in som en riktig användare, söker upp alla användarnamn den hittar på sajten och loggar sedan in felaktigt med dessa var 59:e sekund.
Bra att det löste sig med datediff iaf.
