欧美大荫蒂毛茸茸视频,国产无码av,国产v亚洲v欧美v精品综合,欧美牲交a欧美牲交aⅴ

新聞?wù)?/p>

主頁 > 客戶服務(wù) > 常見問題 >

手機(jī)驗(yàn)證碼短信接口如何防范被惡意調(diào)用和盜刷
時(shí)間:2020-07-06
更多

企業(yè)應(yīng)用手機(jī)驗(yàn)證碼短信接口的時(shí)候,安全意識(shí)要強(qiáng),要做好風(fēng)險(xiǎn)防范機(jī)制,如果沒有做好防范就可能會(huì)造成一定程度的損失。

手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷通常指的就網(wǎng)站的動(dòng)態(tài)短信發(fā)送接口被短信轟炸工具收集,作為其中一個(gè)發(fā)送途徑。

手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷的原理是怎樣的呢?如何防范呢?

 

一、什么是手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷

手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷一般基于 WEB 方式(基于客戶端方式的原理與之類似),由兩個(gè)模塊組成,包括:一個(gè)前端 Web 網(wǎng)頁,提供輸入被攻擊者手機(jī)號(hào)碼的表單;一個(gè)后臺(tái)攻擊頁面(如 PHP),利用從各個(gè)網(wǎng)站上找到的動(dòng)態(tài)短信 URL 和 前端輸入的被攻擊者手機(jī)號(hào)碼,發(fā)送 HTTP 請(qǐng)求,每次請(qǐng)求給用戶發(fā)送一個(gè)動(dòng)態(tài)短信。

- 被攻擊者大量接收非自身請(qǐng)求的短信,造成無法正常使用移動(dòng)運(yùn)營商業(yè)務(wù)。
- 手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷通常指的就網(wǎng)站的動(dòng)態(tài)短信發(fā)送接口被此類短信轟炸工具收集,作為其中一個(gè)發(fā)送途徑。


 

手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷工作原理如下:

(1)惡意攻擊者在前端頁面中輸入被攻擊者的手機(jī)號(hào);
(2)短信轟炸工具的后臺(tái)服務(wù)器,將該手機(jī)號(hào)與互聯(lián)網(wǎng)收集的可不需要經(jīng)過認(rèn)證即可發(fā)送動(dòng)態(tài)短信的 URL 進(jìn)行組合,形成可發(fā)送動(dòng)態(tài)短信的 URL 請(qǐng)求;
(3)通過后臺(tái)請(qǐng)求頁面,偽造用戶的請(qǐng)求發(fā)給不同的業(yè)務(wù)服務(wù)器;
(4)業(yè)務(wù)服務(wù)器收到該請(qǐng)求后,發(fā)送動(dòng)態(tài)短信到被攻擊用戶的手機(jī)上。



 

流程示例:


 

二、手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷的防護(hù)方案

鑒于手機(jī)驗(yàn)證碼短信接口被惡意調(diào)用和盜刷的發(fā)起一般都是服務(wù)器行為,應(yīng)該采用如下綜合手段進(jìn)行防御

(1)增加圖形驗(yàn)證
(2)單IP請(qǐng)求次數(shù)限制
(3)限制號(hào)碼發(fā)送

(一)增加圖形驗(yàn)證

惡意攻擊者采用自動(dòng)化工具,調(diào)用“動(dòng)態(tài)短信獲取”接口進(jìn)行動(dòng)態(tài)短信發(fā)送,原因主要是攻擊者可以自動(dòng)對(duì)接口進(jìn)行大量調(diào)用。
采用圖片驗(yàn)證碼可有效防止工具自動(dòng)化調(diào)用,即當(dāng)用戶進(jìn)行“獲取動(dòng)態(tài)短信” 操作前,彈出圖片驗(yàn)證碼,要求用戶輸入驗(yàn)證碼后,服務(wù)器端再發(fā)送動(dòng)態(tài)短信到用戶手機(jī)上,該方法可有效解決短信轟炸問題。

安全的圖形驗(yàn)證碼必須滿足如下防護(hù)要求

- 生成過程安全:圖片驗(yàn)證碼必須在服務(wù)器端進(jìn)行產(chǎn)生與校驗(yàn);
- 使用過程安全:單次有效,且以用戶的驗(yàn)證請(qǐng)求為準(zhǔn);
- 驗(yàn)證碼自身安全:不易被識(shí)別工具識(shí)別,能有效防止暴力破解。

圖形驗(yàn)證的示例:

(二)單IP請(qǐng)求次數(shù)限制

使用了圖片驗(yàn)證碼后,能防止攻擊者有效進(jìn)行“動(dòng)態(tài)短信”功能的自動(dòng)化調(diào)用;
但若攻擊者忽略圖片驗(yàn)證碼驗(yàn)證錯(cuò)誤的情況,大量執(zhí)行請(qǐng)求會(huì)給服務(wù)器帶來額外負(fù)擔(dān),影響業(yè)務(wù)使用。建議在服務(wù)器端限制單個(gè) IP 在單位時(shí)間內(nèi)的請(qǐng)求次數(shù),一旦用戶請(qǐng)求次數(shù)(包括失敗請(qǐng)求次數(shù))超出設(shè)定的閾值,則暫停對(duì)該 IP 一段時(shí)間的請(qǐng)求;若情節(jié)特別嚴(yán)重,可以將 IP 加入黑名單,禁止該 IP 的訪問請(qǐng) 求。該措施能限制一個(gè) IP 地址的大量請(qǐng)求,避免攻擊者通過同一個(gè) IP 對(duì)大量用戶進(jìn)行攻擊,增加了攻擊難度,保障了業(yè)務(wù)的正常開展。

(三)限制發(fā)送時(shí)長

建議采用限制重復(fù)發(fā)送動(dòng)態(tài)短信的間隔時(shí)長, 即當(dāng)單個(gè)用戶請(qǐng)求發(fā)送一次動(dòng)態(tài)短信之后,服務(wù)器端限制只有在一定時(shí)長之后(此處一般為60秒),才能進(jìn)行第二次動(dòng)態(tài)短信請(qǐng)求。該功能可進(jìn)一步保障用戶體驗(yàn),并避免包含手工攻擊惡 意發(fā)送垃圾驗(yàn)證短信。


完整的動(dòng)態(tài)短信驗(yàn)證碼使用流程




   (四)、手機(jī)驗(yàn)證碼短信接口植入了主動(dòng)防御的機(jī)制,提供了更強(qiáng)大的保護(hù)措施, 主動(dòng)防御機(jī)制會(huì)在以下3種情況中被觸發(fā):

(1)空號(hào)率觸發(fā)安全機(jī)制:

當(dāng)用戶請(qǐng)求發(fā)送的手機(jī)號(hào)碼空號(hào)率達(dá)到一定的百分比之后,觸發(fā)防御機(jī)制;

(2)手機(jī)號(hào)碼高頻率請(qǐng)求觸發(fā)安全機(jī)制:

當(dāng)單個(gè)手機(jī)號(hào)高頻率的請(qǐng)求驗(yàn)證碼時(shí),到達(dá)一定比例,觸發(fā)防御機(jī)制;

(3)歷史黑名單命中率觸發(fā)安全機(jī)制:

當(dāng)命中歷史黑名單到達(dá)一定比例時(shí),觸發(fā)防御機(jī)制;


手機(jī)驗(yàn)證碼短信接口主動(dòng)防御機(jī)制被觸發(fā)后,將會(huì)自動(dòng)設(shè)置合適的安全級(jí)別,防御惡意請(qǐng)求。例如非法請(qǐng)求僅能獲取3次驗(yàn)證碼,如超過3次,將會(huì)被列入臨時(shí)保護(hù)黑名單。



 

商務(wù)辦公自動(dòng)化

企業(yè)集成

?
關(guān)于巨象| 短信群發(fā)| 彩信群發(fā)| 短信群發(fā)軟件| 資費(fèi)標(biāo)準(zhǔn)| 付款方式| 代理加盟| 人才招聘| 聯(lián)系我們

版權(quán)所有 廣州巨象計(jì)算機(jī)科技發(fā)展有限公司 粵ICP備05007238號(hào)
服務(wù)電話:020-85272100 傳真:020-85272100
總部地址:廣州市天河區(qū)黃埔大道西876號(hào)跑馬地凱怡閣29層
Copyright ? 2004-2016 Hechina.com.All rights reserved.
短信群發(fā) 彩信群發(fā) 短信群發(fā)軟件 巨象科技短信群發(fā),彩信群發(fā),短信群發(fā)軟件,廣州巨象計(jì)算機(jī)科技發(fā)展有限公司是一家致力于為企業(yè)提供互聯(lián)網(wǎng)、通訊技術(shù)應(yīng)用服務(wù)和解決方案的高科技公司,具有良好的國內(nèi)外資金和技術(shù)背景;是國內(nèi)最早投入研發(fā)企業(yè)短信應(yīng)用和企業(yè)網(wǎng)絡(luò)電視臺(tái)系統(tǒng)的公司之一,業(yè)已成為廣東地區(qū)最大的移動(dòng)商務(wù)產(chǎn)品與解決方案的提供商和優(yōu)秀的電訊服務(wù)品牌企業(yè)。其主要業(yè)務(wù)有:短信群發(fā)平臺(tái)軟件-巨象企信通,微信營銷平臺(tái)-巨象微信通,網(wǎng)絡(luò)傳真群發(fā)平臺(tái)-Fax66網(wǎng)絡(luò)傳真,網(wǎng)絡(luò)視頻系統(tǒng)-巨象網(wǎng)視