当前位置:首页 > 每日看点

大家在做登录功能时,一般怎么做防护?

卡卷网1年前 (2025-01-09)每日看点261

有几种常见手段,实情况是几种手段复合着用:

1.最简单最暴力,错误或者频率门限,如固定时间内如1分钟,同IP错误尝试5次,直接封IP。用户忘了密码容易误伤。

2.tarpit,直接翻译是焦油坑,其实就是加一个登录延迟,如不管你输入是否正确,验证API返回时间都是固定的2.5秒,增加尝试的时间成本。

3.ProofofWork,工作量证明,一般是要求client携带一个cookie,cookie内容非常容易验证(不怎么消耗cpu),但是难以生成,这种算法有点类似加密货币里面广泛使用的算法。也是用来消耗登陆者的CPU资源的,增加尝试成本。

4.captcha,人机验证,不见得上来就弹人机验证框,可以配合1,在某些门限触发的时候弹。啥时候都弹用户感受会较差。

5.2FA,无论是什么类型2FA都可以,短信,邮件,APP,硬件token,都可以。这种安全性是最高的,但是使用感受就是较麻烦,经常需要登陆的用户不会喜欢这种。

6.triallandingpage或者sensitiveresocesauthorization,登录以后,即使一次性登录成功,也不能直接访问受保护的敏感资源,访问相关敏感资源或者正功能的时候需要手段验证,一般结合2FA。这种对字典攻击防范效果较好。

7.Userehiorysis,用户行为分析,如一个用户总在北京登录,突然跑到芬兰去登录了,然后1分钟以后又回到北京了,这时候可能需要对一下VPN的IP库,如果用户不是用了VPN,那就要上点强度了,如2FA或者captcha。

实际当中需要灵活应用,选择不同的条件做不同的动作,往往和结合黑白IP名单等等这类东西,甚至一些pattern甚至AI的手段去识别客户端等等。

总体上的目标就是做到正常用户登录起来不算麻烦,但是机器人或者hacker登录起来很麻烦。

扫描二维码推送至手机访问。

版权声明:本文由卡卷网发布,如需转载请注明出处。

本文链接:https://www.kajuan.net/ttnews/2025/01/8005.html

分享给朋友:

相关文章

k70和红米note14pro+咋选啊?

k70和红米note14pro+咋选啊?

首选红米K70,可满足题主的功能需求。 红米 Note 14 pro+的使用者定位并不是学生,红米K70的使用者定位才是学生。 一、k70和红米note14pro+各自的参数 红米K70推出的定位初衷,是主打性能为主。最佳使用对象是喜欢…

网易云音乐里有哪些打动你的评论?

1. “如果我被强奸了,有人说我会失去贞操。” “我怎么失去贞操了呢?” “我的贞操不在我的阴道里。” “失去贞操的是强奸犯,而不是被强奸的人。” 2. 但要记得那年海边的烟火,我们不拘一格 ,嘲笑过生活。 ………网易云热评《这样就很好》…

荣耀magic 7 首发的应该都收到货了,感觉怎么样?

8号入手magic7,跟mate40pro比。 优点:1、电池真耐用,充电块,华为电池也是新换的但是明显荣耀耐用;2、系统明显快多了,mate40pro下半年开始卡的不行,实在受不了了。3、声音、震动效果提升明显,指纹反应灵敏很多。 缺点:…

夸克浏览器受欢迎的原因是什么?

夸克浏览器受欢迎的原因是什么?

这是可以说的嘛~ 哈哈,它比较吸引我的几点是:安全无广、页面简洁、功能丰富、反应速度快...... 首页页面支持自定义,喜欢什么样子都可以自己调整,没有花里胡哨的各种资讯推送,热搜日报整理归纳好,想看再点开查看,看着舒适度直接拉满! 实…

想入个键盘,想买机械的但是太贵,求知友推荐一款手感比较好的薄膜键盘?

想入个键盘,想买机械的但是太贵,求知友推荐一款手感比较好的薄膜键盘?

相信很多接触过286的90后朋友都和我有一样的体会,以前的机械键盘真的是让人头皮发麻,不仅敲击要非常用力,而且很吵。所以后面随着大家的生活消费水平的上升,家家户户都有电脑了,自然也不想再用打字来宣扬自己有电脑的优越感,基本上大家都换成了又轻…

自己拥有一台服务器可以做哪些很酷的事情?

自己拥有一台服务器可以做哪些很酷的事情?

我就有一台,跑了两年了,ipv6 ddns 网络,加虚拟化平台.跑了个 winserver 和 ubuntu 服务器。 稳的雅皮! 拆掉后盖,散热更好。烟盒固定硬盘。键盘防止灰尘掉落。电池拆掉,屏幕拆掉,也是散热考虑。 屏幕拿去做便携副屏了…

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。