久久久久波多野结衣高潮_天天做天天添无码区亚洲_图片区小说区区亚洲日韩_日本一本无道码日韩精品

短信接口攻擊的防范方案
時間:2018-11-13
更多

 從Web2.0到移動互聯(lián)網(wǎng)時代后,越來越多的產品功能開始使用短信驗證功能,注冊/登錄/密碼找回/支付.. ,可以說短信服務(接口)已經成為最重要的技術基礎設施之一。也正是因為重要,越來越多的惡意攻擊事件開始圍繞著短信接口進行,很多團隊也因此踩過坑。所以,今天梳理一下常用的短信攻擊防范措施,供大家參考。

 

 一,身份驗證

 

1. 圖形校驗碼和手機驗證碼進行綁定,當用戶輸入手機號碼以后,需要輸入圖形校驗碼或者根據(jù)圖形進行某種邏輯運算(比如25 + 壹 = ?)才可以觸發(fā)短信,這樣能比較有效的防止軟件惡意點擊。

2. 觸點驗證:讓用戶選擇某個指定的某些圖標或文字,典型案例有12306火車售票,不過用戶體驗會受到比較大的影響,效率和安全很多時候就是一對矛盾體。特別是要求選擇的物品比較奇葩的時候,在某種程度上“傷害”了最普通的用戶。-_-! 
3. 滑動驗證:目前越來越流行的方式,主要是通過鼠標拖動來實現(xiàn)驗證,

對于普通的圖形驗證碼容易被各種暴力機械破解,而滑動驗證只能監(jiān)聽鼠標動作,不能通過數(shù)據(jù)驗證,達到防止機械破解的作用。

以上三種做法,都有現(xiàn)成的開源類庫作為參考,可以在上面根據(jù)自身的情況做二次開發(fā)。

 

二,業(yè)務流程限定

 

通過設定特定的業(yè)務流程來阻止攻擊腳本,比如以下兩個方案:

1. 將流程進行一分為二,先進行業(yè)務操作,再進行短信驗證。例如,將手機短信驗證和用戶名注冊分成兩個步驟,用戶在注冊成功用戶名密碼后,下一步才進行手機短信驗證。簡單來說,拿不到新用戶的身份信息,短信是不會觸發(fā)成功的。

2. 必須填寫相關信息才能觸發(fā)短信,例如,用戶必須填寫好所有注冊信息才可進行觸發(fā),注冊資料不完整無法發(fā)送驗證碼。

 

 

三,觸發(fā)限制

 

通過挖掘和限定非正常的用戶行為,對短信的觸發(fā)進行管控,一般有以下三類做法:

 

1.  發(fā)送間隔設置,設置同一號碼重復發(fā)送的時間間隔,一般設置的間隔為60-120秒;

2.  觸發(fā)IP限定,設置每個IP每天的最大發(fā)送量;

3.  發(fā)送量限定,設置每個手機號碼每天的最大發(fā)送量;

 

除此之外,請在驗證碼內容加上退訂操作,如:回復TD拒收;退訂回復TD等相關內容。當非用戶觸發(fā)接收的短信,用戶回復TD以后,平臺將會將其列入拒發(fā)數(shù)據(jù)庫,將會停止對該號碼發(fā)送。

 

商務辦公自動化

企業(yè)集成

?
關于巨象| 短信群發(fā)| 彩信群發(fā)| 短信群發(fā)軟件| 資費標準| 付款方式| 代理加盟| 人才招聘| 聯(lián)系我們

版權所有 廣州巨象計算機科技發(fā)展有限公司 粵ICP備05007238號
服務電話:020-85272100 傳真:020-85272100
總部地址:廣州市天河區(qū)黃埔大道西876號跑馬地凱怡閣29層
Copyright ? 2004-2016 Hechina.com.All rights reserved.
短信群發(fā) 彩信群發(fā) 短信群發(fā)軟件 巨象科技短信群發(fā),彩信群發(fā),短信群發(fā)軟件,廣州巨象計算機科技發(fā)展有限公司是一家致力于為企業(yè)提供互聯(lián)網(wǎng)、通訊技術應用服務和解決方案的高科技公司,具有良好的國內外資金和技術背景;是國內最早投入研發(fā)企業(yè)短信應用和企業(yè)網(wǎng)絡電視臺系統(tǒng)的公司之一,業(yè)已成為廣東地區(qū)最大的移動商務產品與解決方案的提供商和優(yōu)秀的電訊服務品牌企業(yè)。其主要業(yè)務有:短信群發(fā)平臺軟件-巨象企信通,微信營銷平臺-巨象微信通,網(wǎng)絡傳真群發(fā)平臺-Fax66網(wǎng)絡傳真,網(wǎng)絡視頻系統(tǒng)-巨象網(wǎng)視