進入2017年,不知不覺,已經被短信炸了四次。如何做好項目的放短信轟炸,這是一個宜早不宜遲的問題。
1.短信轟炸的漏洞主要在于免登陸的短信發送請求接口,比如登錄的短信驗證碼,注冊的短信驗證碼,忘記密碼的短信驗證碼等。
2.短信轟炸的手段,可以自動生成手機號,自動變換IP,輪詢轟炸,由于手機號成萬上億,所以宜從IP預防。
3.預防短信轟炸,可以加入圖片驗證碼,加入IP黑名單機制。
事實證明,黑名單的機制并不是很有效,當攻擊者采用代理和大量肉雞攻擊的時候,黑名單機制形同虛設。
所以兩者一起使用是比較好的選擇。
圖形驗證碼的要求:
1.過期時間:請求一次發送接口即過期,輸入錯誤即過期
短信發送接口的要求:
1.請求即銷毀圖片,2.判斷圖片驗證碼是否一致,
使用圖形驗證碼勢必會對用戶體驗照成影響,這個尚未有好的解決辦法。