2020年3月26日 星期四

Rails SMS手機短信簡訊驗證gem

驗證架構圖
https://www.itread01.com/content/1549660158.html

攻擊破口

  1. 網站在線註冊頁面,
  2. 網站在線找回密碼頁面,
  3. 手機簡訊動態密碼登錄頁面

攻擊關鍵字


  1. 機器人惡意刷簡訊。
  2. 簡訊轟炸短信炸彈

對策

  1. 兩階段認證。首先設定帳號密碼電話後,再進行第二階段的簡訊認證。
  2. 登入後才能發送簡訊認證。
  3. 同一號碼發送時間間隔60-120秒。
  4. 每個IP每日最大發送次數
  5. 手機號碼每日最大發送次數
  6. 綁定圖形驗證碼。
  7. 關閉Web端發送簡訊權限(因為驗證碼基本上應該是從簡訊驗證碼接口提交)
  8. 資料庫儲存手機號碼正規化。以免中間加上-或是()或是空格就是不同手機。
  9. 綁定伺服器發送IP。

攻防戰

直接擷取網址直接發送。最直觀的破解法

  1. 技術:直接可以取用苦主的電話。未經任何審查程序就可以使用。最基本的作法。
  2. 解法:兩階段認證,第一步先讓註冊者輸入電子郵件信箱與電話密碼。第二步,從註冊確認信提供連結(隨機連結)到簡訊發送確認按鈕。中間會經過兩次的reCAPTCHA。

先幫註冊信箱然後認證,然後幫你輸入手機號碼轟炸

  1. 技術:電腦操作透過selenium註冊多個信箱,通過認證登入之後輸入手機號碼。
  2. 解法:

沒有留言:

張貼留言

cloud9上面開發rails

 使用IAM身分登入,以免有資安問題。(用admin帳號登入,創建iam使用者,然後在上面的連結登入) 選擇 ubuntu18.04 減少查詢成本。 已經是超級使用者了,sudo 什麼都不需要輸入密碼了。 $ ruby -v  檢查 ruby使用的版本>>2.6.3,...