码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 阿里云 短信服务——验证码盗刷与短信轰炸


    阿里云 短信服务——验证码盗刷与短信轰炸

    • 前言
    • 验证码盗刷与短信轰炸
    • 如果博主的文章对您有所帮助,可以评论、点赞、收藏,支持一下博主!!!

    前言

    最近在项目上使用到了阿里云的短信服务在忘记密码业务中发送短信验证码。
    出于对于日后的业务安全的考虑需要考虑到验证码盗刷以及短信轰炸对于公司以及用户造成的损失。本篇博客是参照阿里云官方文章中的对于验证码盗刷与短信轰炸的预防和具体解决措施,小编将其摘抄了出来分享给大家,希望对有这一块儿业务和安全考虑的读者提供帮助。

    验证码盗刷与短信轰炸

    本文为您介绍了验证码盗刷及应对建议、短信轰炸及预防建议。

    验证码盗刷及应对建议攻击者利用用户短信资源中验证码获取功能,通过程序的方式批量对单个或者多个号码进行验证码重复请求提交。用户验证码被刷后直接带来的是经济损失,同时对被攻击的号码带来了巨大的骚扰。您可以通过以下方式进行防御或应对:

    1. 开启验证码防盗刷监控。具体操作指引,请参见 开启验证码防盗刷监控。
    2. 添加验证码。用户进行短信发送操作前,需要正确输入图形验证码、拖动验证等。
    3. IP地址限制。在服务器端增加对单个IP请求的验证码数量进行限制。
    4. 手机号码限制。客户在服务器端对单手机号请求的验证码数量进行限制。
    5. 暂停调用短信接口,并完善网站或接口的防御措施。

    短信轰炸及预防建议短信轰炸是指攻击者利用您的网站或应用触发大量无效短信,并发送给大批量用户。此行为往往利用自动化工具批量、自动地发送短信,导致接收短信的手机用户被骚扰,给业务方造成品牌及业务不良影响。您可以通过以下方式预防短信轰炸:

    1. 添加图形验证码(CAPTCHA):即当用户进行动态验证码短信发送操作前,弹出图形验证码,要求用户输入验证码后,服务器端再发送动态短信到用户手机上。该方法有效防止恶意工具的自动化调用,可有效解决被利用实施短信轰炸攻击的问题。
    2. 对验证码获取做限制:一般限制为60秒,60秒后可重新获取验证码。
    3. 对验证码有效性做时间限制:一般限制在30秒以内,超出30秒没有输入的验证码作废,需重新获取。

    如果博主的文章对您有所帮助,可以评论、点赞、收藏,支持一下博主!!!

  • 相关阅读:
    芒果YOLOv8改进104:主干Backbone篇之DCNv3结构:即插即用|使用pytorch代码实现,并针对YOLOv8专门优化模块
    操作系统的基本特征
    软件工程:海勒姆定律(Hyrum's Law)
    Centos Discuz!论坛系统
    iapp模块的使用教程,iapp怎么调用api
    日志异常分析记录
    ModelSim相关实用设置
    javaweb学生量化设计和实现计与开发
    Prometheus-Rules 实战
    用于毫米波雷达的GNN:Radar-PointGNN
  • 原文地址:https://blog.csdn.net/wangwei021933/article/details/136226430
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号