網站註冊簡訊介面遭到簡訊轟炸機轟炸處理方案

龐順龍發表於2019-05-10

問題:

1、  請求量非常大,併發能達到4-10/秒。

2、  呼叫了大量的號碼頻繁請求,每個號碼基本上請求了幾百次。

分析:

1、  明確攻擊者僅僅是通過註冊頁面進行攻擊,或者是攻破了程式,直接呼叫你們的程式來傳送(可以將註冊頁面的註冊驗證功能暫時去掉,再來觀察)

2、  程式邏輯是否設定了失敗重試的功能,如有的話,請取消(失敗重試在任何情況下都沒什麼意義)。

辦法:

在排除了程式被攻破的前提下,修改使用者名稱密碼,然後作如下防範。

1、  限定每個手機號碼重試的時間間隔在120秒以上

2、  限定每個ip每天提交的次數

3、  限定每個ip兩次提交的時間間隔

4、  增加足夠複雜的圖片驗證

這些都做到位之後,基本就沒問題了。

龐順龍最後編輯於:5年前

內容均為作者獨立觀點,不代表八零IT人立場,如涉及侵權,請及時告知。

相關文章