当前位置:首页 > 每日看点

大家在做登录功能时,一般怎么做防护?

卡卷网1年前 (2025-01-11)每日看点234

有几种常见手段,实情况是几种手段复合着用:

1.最简单最暴力,错误或者频率门限,如固定时间内如1分钟,同IP错误尝试5次,直接封IP。用户忘了密码容易误伤。

2.tarpit,直接翻译是焦油坑,其实就是加一个登录延迟,如不管你输入是否正确,验证API返回时间都是固定的2.5秒,增加尝试的时间成本。

3.ProofofWork,工作量证明,一般是要求client携带一个cookie,cookie内容非常容易验证(不怎么消耗cpu),但是难以生成,这种算法有点类似加密货币里面广泛使用的算法。也是用来消耗登陆者的CPU资源的,增加尝试成本。

4.captcha,人机验证,不见得上来就弹人机验证框,可以配合1,在某些门限触发的时候弹。啥时候都弹用户感受会较差。

5.2FA,无论是什么类型2FA都可以,短信,邮件,APP,硬件token,都可以。这种安全性是最高的,但是使用感受就是较麻烦,经常需要登陆的用户不会喜欢这种。

6.triallandingpage或者sensitiveresocesauthorization,登录以后,即使一次性登录成功,也不能直接访问受保护的敏感资源,访问相关敏感资源或者正功能的时候需要手段验证,一般结合2FA。这种对字典攻击防范效果较好。

7.Userehiorysis,用户行为分析,如一个用户总在北京登录,突然跑到芬兰去登录了,然后1分钟以后又回到北京了,这时候可能需要对一下VPN的IP库,如果用户不是用了VPN,那就要上点强度了,如2FA或者captcha。

实际当中需要灵活应用,选择不同的条件做不同的动作,往往和结合黑白IP名单等等这类东西,甚至一些pattern甚至AI的手段去识别客户端等等。

总体上的目标就是做到正常用户登录起来不算麻烦,但是机器人或者hacker登录起来很麻烦。

扫描二维码推送至手机访问。

版权声明:本文由卡卷网发布,如需转载请注明出处。

本文链接:https://www.kajuan.net/ttnews/2025/01/8675.html

分享给朋友:

相关文章

200+ 工具,这个网站堪称最强

200+ 工具,这个网站堪称最强

作为一个乱七八糟什么都懂一点的电脑小白,日常经常被别人增加些临时任务,比如PDF转Word,提取视频里的音频,图片加个边框。之前,电脑里安装了不少这类的软件,虽然能满足要求,但装的多了,总感觉电脑卡卡的。最近发现了一个超强的在线工具网站,首…

WordPress建设的网站为什么不推荐国内机房?

WordPress建设的网站为什么不推荐国内机房?

我劝大家不要用WordPress做国内网站,不要用国内机房的主机。原因如下:…

天涯论坛关闭后,除了知乎,大家都在逛什么?

天涯论坛关闭后,除了知乎,大家都在逛什么?

天涯神贴合集完整版,给大家整理好了! 那年大学,打开天涯,感觉打开了一片新天地,里面什么样的人都有,有大神也有蛇神,比某乎好太多了,可惜后面关了很多年前,天涯社区曾出现了不少深受欢迎的帖子,成功地预言了许多形势和事件。这些帖子因此被冠以“天…

为什么我感受不到 1500 元的手机比四五千的差?

我长期使用两千元左右的安卓机,一天接近8小时的重度手机使用者。 某天我突然想试试看传说中非常赛艇的苹果。狠了心,砸了钱。七千大样买了爱疯。 就这?什么辣鸡玩意。而且因为我一直更新软件,用了两年爱疯就卡了。并没有传说中的用四五年不卡。 用了这…

Redmi 为什么可以把性价比做得那么高?

一位修手机的老大哥曾经跟我说过,红米1那个手机,除了处理器还凑活,其余零部件,就是市面上山寨机那种。 其实红米性价比并不算极致,而且一直都有竞争者,从原来的群魔乱舞,到后来的荣耀,魅蓝,一加,再到现在的IQOO和realme。 红米的方法也…

抖音上有一些账号搬运别人的视频,几乎一模一样,也没判搬运,他们是怎么做到的??

对于任何短视频平台来说,如何用最低的成本快速实现伪原创搬运都是需要解决的问题。 所有的短视频平台,包括抖音、快手、tiktok、视频号、小红书、B站,甚至是FB、推特、INS、YouTube,它们的查重技术都是类似的,只要你在网络环境设置得…

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。