https://www.itread01.com/content/1549660158.html
攻擊破口
- 網站在線註冊頁面,
- 網站在線找回密碼頁面,
- 手機簡訊動態密碼登錄頁面
攻擊關鍵字
- 機器人惡意刷簡訊。
- 簡訊轟炸短信炸彈
對策
- 兩階段認證。首先設定帳號密碼電話後,再進行第二階段的簡訊認證。
- 登入後才能發送簡訊認證。
- 同一號碼發送時間間隔60-120秒。
- 每個IP每日最大發送次數
- 手機號碼每日最大發送次數
- 綁定圖形驗證碼。
- 關閉Web端發送簡訊權限(因為驗證碼基本上應該是從簡訊驗證碼接口提交)
- 資料庫儲存手機號碼正規化。以免中間加上-或是()或是空格就是不同手機。
- 綁定伺服器發送IP。
攻防戰
直接擷取網址直接發送。最直觀的破解法
- 技術:直接可以取用苦主的電話。未經任何審查程序就可以使用。最基本的作法。
- 解法:兩階段認證,第一步先讓註冊者輸入電子郵件信箱與電話密碼。第二步,從註冊確認信提供連結(隨機連結)到簡訊發送確認按鈕。中間會經過兩次的reCAPTCHA。
先幫註冊信箱然後認證,然後幫你輸入手機號碼轟炸
- 技術:電腦操作透過selenium註冊多個信箱,通過認證登入之後輸入手機號碼。
- 解法:
沒有留言:
張貼留言