首页
学习
活动
专区
圈层
工具
发布

短信接口被狂刷怎么处理

短信接口被狂刷怎么处理"紧急止损→多层防护→业务优化→监控复盘"第一阶段:紧急止损(黄金30分钟)先把问题压下来,避免损失扩大,这是优先级最高的操作:立即降级:通过配置中心将短信接口切换为"测试模式",...、短信倒计时、按钮禁用拦截80%普通刷量★☆☆☆☆Nginx层IP限流、Referer校验、User-Agent过滤拦截15%爬虫流量★★☆☆☆网关层令牌桶限流、API签名、IP黑白名单拦截4%恶意攻击...业务侧优化(从根源解决)技术防护只能治标,业务逻辑优化才能治本:频次限制:同一手机号60秒内只能发1次,24小时内最多5次,1个月内最多20次场景隔离:注册、登录、找回密码等不同场景分别限流,避免一个场景被刷影响全局验证升级...白名单机制放行内部测试和老用户3.误判申诉通道快速恢复虚拟号/物联网卡批量注册攻击者使用低成本虚拟号码运营商号码校验1.对接三大运营商号码库2.过滤170/171/162等虚拟号段3.高风险号码要求实名认证短信接口被...,高风险用户用短信,低风险用户用验证码,降低短信成本真实面试模拟真实面试模拟面试官:来,咱们聊个很接地气的线上问题——短信接口被狂刷,你会怎么处理?

21810

短信接口防盗刷解决方案

对于重要的接口,可考虑动态URL或者给参数增加时间戳签名,避免静态接口被暴露出去。...仅靠短信运营商提供的限流和预警方案不能满足短信防盗刷的需求,尽管可以针对单个手机号定制发送短信限额,按小时、按天可定制发送总额,依然不满足短信防盗刷的目标。...当触发限流时,正常用户流量同样被限流,对于短信注册来说新增正常用户受影响。如果恶意破坏者连多日耗尽限额短信资源,对正常用户的使用影响很大。...盗刷流量恶意刷新图片验证码接口,给服务器CPU造成极大的负载:图片验证码服务与业务耦合,则业务可能响应缓慢;图片验证码服务独立部署,隔离了对业务的影响,但是图片验证码服务器CPU依旧可能过载,正常用户依然收到影响...需要注意的是:时间校验要留buffer,客户机时间与服务器时间并不完全相同。

10.4K31
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    一早上web服务器被刷爆,我差点被开发同学喷爆……

    服务没挂, 网络也正常, 但服务器 CPU 直接干到了 100%! 服务时通时不通, 用户疯狂反馈“加载失败”, 反正——就是用不了。...我手都没碰服务器,监控刚响我就在查了! 一查日志!!! 登录服务器检查有没有异常 netstat -an | grep ESTABLISHED | wc -l 发现系统存在大量网络连接,明显不正常。...第一反应被恶意攻击了,虽然处理起来不复杂,但足够让没准备的人喝一壶的。 我干了啥?...结果: 限流一上,前几十个请求正常响应,超出的会报错 再看服务器 一点压力没有,稳如老狗 怎么算“超限”?...burst=30 这意味着: 每秒最多处理 5 个请求 最多允许额外排队 30 个请求 总阈值:短时间内最多处理 5 + 30 = 35 个请求 所以:如果一次性发起 50 个并发请求,前 35 个可能被处理或排队

    25910

    接口被狂刷怎么处理

    接口被狂刷怎么处理"紧急止损→多层防御→监控复盘"第一步:紧急止损(先保命!...、动态Token缓存防护:布隆过滤器防穿透、热点缓存永不过期、互斥锁防击穿灰度发布:新接口先切10%流量,观察稳定后再全量发布第三步:监控告警与事后复盘实时监控:重点关注接口QPS、响应时间、错误率、服务器...CPU内存磁盘多级告警:设置梯度阈值(警告→严重→紧急),通过短信电话邮件通知事后复盘:攻击结束后分析攻击来源、攻击方式、防护漏洞,输出复盘报告并优化防护策略总结接口防刷不是单点问题,而是系统性工程。...假设咱们刚上线一个领券活动,现在发现接口被狂刷,疑似有人用脚本疯狂抢券。你作为后端开发,会怎么从系统层面入手去分析和防御?‍候选人:首先我不会一上来就加代码,会先界定一下“狂刷”到底是哪种类型。...这样即使脚本伪造RequestId,拿不到合法Token也没法刷。这个点经常在面试里被忽略,但线上特别重要。‍面试官:非常有深度。

    18010

    php设计短信验证码防刷机制几种方案

    大部分产品都会涉及到短信验证码的使用界面,尤其是手机产品,短信验证码几乎已经成为所有手机产品的标准。因此,防止短信被刷成了每个产品经理和开发人员关心的问题。...没有体验过短信被刷问题的产品经理可能不会太注意这个问题。在这篇文章中,我将简要介绍黑色工具的短信轰炸机。短信轰炸机是一个软件,使用书面程序刷短信大量。...它可以自动批量提交手机号码,模拟IP等方式刷短信。 因此,在设计需要使用短信验证码的产品时,必须制定限制规则,避免短信被闪现。 在PC时代,大多数平台通过图形验证码的形式降低了被机器刷过的风险。...那么,除了图形验证码的方式外,还有什么方法可以解决短信被刷的问题呢?...; } 9、短信预警机制,做好出问题之后的防护 以上的方法可能无法完全防止短信被刷。

    3.5K10

    解决网站漏洞修复之短信验证码被盗刷

    公司的商城网站刚上线运营不到一个星期,网站就被攻击了,导致公司网站的短信通道被人恶意刷了几万条短信,损失较大,同时服务器也遭受到了前所未有的攻击。...网站被攻击后我登录了阿里云进去看了下,受到了很多阿里云提示的安全提醒,阿里云竟然没有给我拦截,我打电话咨询阿里云,阿里云竟然说我没有购买他们的云防火墙,阿里云客服还一再的推销让我们公司购买他们的云防火墙来防止短信验证码攻击...首先关于网站短信验证码被盗刷,从多个层面去分析漏洞产生的原因,基础带宽线路层,服务器层,网站层,三个方面去分析解决问题。...服务器层面,服务器被攻击的话,一般也会造成短信验证码盗刷,攻击者入侵服务器,并在服务器里直接与短信验证码平台通信发送数据,多频率的发送,修改数据库,都会造成短信验证码的盗刷。...伪造函数多次请求找回密码页面,导致短信被刷,瞬时间服务器都会遭受压力,CPU达到百分之95.针对这个漏洞,我们对代码漏洞进行了修复,限制请求次数,频率,手机号码唯一性判断,IP判断验证等等的安全策略来阻止短信验证码被盗刷

    4.5K10

    JeecgBoot 短信验证码接口,如何实现防刷机制?

    短信接口防刷,主要通过两个方面来实现:一个是短信接口加签和时间戳;另外针对短信接口,增加防刷 check 机制;具体如下:一、针对短信接口加签和时间戳加签配置很简单,直接将需要控制的接口加到 yml 的参数...目前涉及接口:/sys/sms/sys/sendChangePwdSms二、短信接口增加高频校验同一个 IP 一分钟发送超过 5 次短信,则获取短信接口提示需要验证码防止刷短信 check 具体逻辑:同一...IP,一分钟内发短信不允许超过 5 次(每一分钟重置每个 IP 请求次数)同一 IP,一分钟内发短信超过 20 次,进入黑名单,不让使用短信接口2.1 在发送短信的地方,增加高频 check2.2 获取短信的验证码接口...2.3 防止刷短信工具类实现如下package org.jeecg.common.util;import lombok.extern.slf4j.Slf4j;import java.util.concurrent.ConcurrentHashMap...;/** * 防止刷短信工具 * * 1、同一IP,1分钟内发短信不允许超过5次(每一分钟重置每个IP请求次数) * 2、同一IP,1分钟内发短信超过20次,进入黑名单,不让使用短信接口 */@Slf4jpublic

    1.8K10

    从技术层面看“截获短信验证码”盗刷案

    该犯罪手段可以在不接触用户手机、不发送诈骗短信、不需要用户主动点击或安装软件的情况下盗取验证短信,从而盗刷银行账户,造成经济损失。...那GSM劫持与短信嗅探究竟是怎样的技术呢?...[ca5aa70ngs.png] 在github页面则有2G短信嗅探的示例, 该项目借助 Osmocom-BB 平台, 是一个队2G网络短信嗅探抓取的Demo,可以实现自动载入系统/扫描基站与抓取短信并存入数据库的过程...这种攻击方法能够拦截掉发给目标手机的所有短信,因此可以攻破以短信验证码作为身份认证机制的任何网络服务,包括手机银行和手机支付系统。...防范方法 [7o8i7mfni4.png] 可以设置手机始终只连接4G信号,或者关闭手机的移动信号,只使用家中或者办公室的WIFI,这样既能保持和大家的网络联系,也能略微提高被嗅探的难度。

    8.1K30

    淘米客SDK被曝可劫持用户的所有短信

    当然并非所有基于IAP的SMS应用都会盗取用户的数据,但我们最近分析的Taomike SDK就会捕获短信并将副本发送到淘米客控制服务器。...背景 WildFire捕获到的许多移动恶意软件样本都会拦截并上传短信,这些应用中大部分都是开发者在第三方托管商中设置了一个命令控制服务器,并且经常更新位置以躲避检测。...这个URL就是上传短信的地址,并且这个IP地址属于Taomike API服务。在我们捕获的63,000 Android App中就有18,000个应用包含这个盗取短信的功能。...这个淘米客library被称之为“zdtpay”,是Taomike’s IAP系统中的一个组件。...我们还不清楚淘米客盗取用户的短信是拿来做什么,但是一个library抓取短信并上传实非正途!在Android 4.4版本谷歌就已经开始阻止应用程序盗取短信了,除非默认该应用为短信程序。

    2.2K80

    营销短信频频被拦?网页在线发短信平台选型避坑指南

    接口遭滥用:验证码请求接口被恶意脚本高频攻击,不仅造成通道资源浪费,更直接拉高企业短信成本。2、选型要点与平台案例: 实测到达速度:以真实手机号进行多轮测试,优选承诺并实际支持5秒内送达的平台。...构筑安全防线:平台需具备同一号码请求频率限制、异常IP自动封禁、图形验证码前置等防刷机制,从源头避免接口滥用。...拦截致触达失效:营销内容易被手机厂商的智能拦截系统(如手机管家)标记为垃圾短信,导致大量信息“发而未达”,营销预算付诸东流。...具备智能防拦截能力:优选内置敏感词库与免审模板的平台,系统可在内容发送前自动进行合规预检与关键词优化,最大限度规避被拦截的风险,提升营销短信的进箱率。...企业应围绕自身核心场景,将通道数量、防刷能力、并发支撑、数据看板等关键维度纳入实测清单,用真实发送数据验证平台成效。只有选对平台,才能让短信这条“服务管道”始终畅通,为业务增长持续护航。

    30310

    PC版网站被狂刷怎么处理

    PC版网站被狂刷怎么处理严格遵循「先止损→再定位→后根治→长防御」的最优解✅第一阶段:紧急止损(黄金10分钟)核心原则:先保住核心服务,再谈其他!...WAF不是可选组件,而是网站被狂刷场景下的第一道也是最重要的防线。...WAF的核心功能(网站被狂刷时必开)1.智能CC攻击防护(最核心)展开代码语言:ShellAI代码解释#阿里云WAFCC防护配置示例(生产级)规则名称:全站CC防护防护模式:防护模式检测阈值:单IP100...业务硬限制:比如发短信接口,同一个手机号1分钟只能发1次,一天最多5次。这是铁律,换IP也没法绕过。节奏分析:真人点击间隔是波动的,脚本是机械的。...候选人:我总结为“三板斧”:手段场景实现验证码登录/注册/发短信等关键接口触发限流后弹出滑块验证码,后端校验ticket。

    13210

    短信接口被恶意调用(二)肉搏战-阻止恶意请求

    前言 承接前文《短信发送接口被恶意访问的网络攻击事件(一)紧张的遭遇战险胜》,在解决了短信发送的问题后,长长地舒了口气,也就各忙各的事情去了,本以为应该是个完美的收场,哪知道只是泥泞道路的前一段,收场是收不了了...,还是要去应付接下来的烂摊子,因为攻击者并没有停止攻击,虽然恶意请求已经可以被识别并且不会被业务服务器处理,也不会去触发短信发送接口,但是请求依然会源源不断的到达服务器,而且丝毫没有停止的意思。...我们都知道流量攻击,攻击者用大流量来压垮网络设备和服务器,或者有意制造大量无法完成的不完全请求来快速耗尽服务器资源,现在看来这次的短信接口攻击称不上流量攻击,因为数量级不在一个概念上,虽然也存在大量的非法请求...前文提到的只是针对具体的系统模块,在应用层降低攻击的危害,因为一开始认为这次攻击只会影响短信接口,但是如果是流量攻击的话,则是影响整个服务器层面,会影响所有在这台服务器上的基础设施,这个就比较麻烦了,想法只有一个...说难度嘛,倒是没什么技术难度,至于麻烦嘛,是有一些小麻烦,再说损失,通过参数验证后,应该不会请求短信服务商再造成损失了,关键是被恶心到了,毕竟这个事情没法彻底的解决掉,除非停掉这一个服务,这是不可能的,

    2.5K60

    服务器被攻击分析?

    服务器一直在裸奔,三年多来也一直没有啥问题,直到最近发现访问非常缓慢,一开始我们也没有在意,因为所处的机房,近些日子线路问题不断,以为是线路问题,直到被机房通知服务器被攻击了,由于已经影响到了其他机子...最终,开了个会分析了下,最终分析如下: 攻击分两种: 是被攻击 是被当做肉鸡了 那么按照现在还能偶尔连上,还能偶尔操作下,而且程序都正常。估计是被当做肉鸡了。因为如果是被攻击了。...但是可能就找不到被攻击的原因了。 先找出被攻击的原因,解决攻击源,当然,这样肯定是能够解决问题的。 讨论过后,发现,第二点,难度太大,主要原因是服务器基本连不上。...等到防火墙脚本弄出来了,拖到服务器上一跑,打开防火墙,一下子服务器就正常了。然后检查业务,业务一切正常。现在就可以开始愉快的去找木马了。 由于很多系统文件被替换了。...如果有条件,KVM一定要搭建,起码在被攻击的时候,也能愉快的连接服务器。 碰到问题,好好分析,才是解决问题的王道,不然一股脑去百度去,就是南辕北辙了。 上一篇文章: 服务器被攻击方式及防御措施?

    5.5K30

    刷题第5篇:被包围的区域

    本周的刷题结果又来了!本周刷的一些题目里面,觉得下面这道题目比较有点意思吧!有时候我们容易陷入一个思想的误区里面,稍微使用一下逆向思维,可能会带来不一样的感受!...题目的链接: https://leetcode-cn.com/problems/surrounded-regions/ 这道题看上去有点像类似于行军作战,一旦字母"O"被字母"X"包围,那么字母"X"就会...经过分析可以发现:在所有的字母"O"中,可以将其分为两类,一类是被包围的"O",最后需要被字母"X"替换;还有一类是没有被包围的"O",最后不需要进行任何操作。...如果我们的起始字母"O",就已经处于边界点,那么根据边界点"O"进行DFS搜索得到的字母"O"都属于没有被包围的点。 记录下这些没有被包围的点之后,那么可以将剩下的"O"进行替换处理。

    79110

    ​LeetCode刷题实战130:被围绕的区域

    今天和大家聊的问题叫做 被围绕的区域,我们先来看题面: https://leetcode-cn.com/problems/surrounded-regions/ Given a 2D board containing...找到所有被 'X' 围绕的区域,并将这些区域里所有的 'O' 用 'X' 填充。...样例 示例: X X X X X O O X X X O X X O X X 运行你的函数后,矩阵变为: X X X X X X X X X X X X X O X X 解释: 被围绕的区间不会存在于边界上...LeetCode刷题实战121:买卖股票的最佳时机 LeetCode刷题实战122:买卖股票的最佳时机 II LeetCode刷题实战123:买卖股票的最佳时机 III LeetCode刷题实战124...:二叉树中的最大路径和 LeetCode刷题实战125:验证回文串 LeetCode刷题实战126:单词接龙 II LeetCode刷题实战127:单词接龙 LeetCode刷题实战128:最长连续序列

    52620

    星援被端,能否终结刷量时代?

    6月10日,据《21世纪经济报道》报道,北京警方侦破一起利用非法App恶意刷量、流量造假的刑事案件,名为“星援App”的制作人蔡某因涉嫌破坏计算机信息系统罪被北京警方刑事拘留。...“星援App”是第一个因为刷量而被端掉的App,这对整个新媒体产业而言是一个重要的里程碑,给互联网行业反刷量形成了一套可以借鉴的机制。 1、平台要有更多作为。...这会使粉丝参与刷量的心理成本越来越高。另一方面,刷量行为被曝光,对明星的形象也会带来巨大的负面影响。...蔡徐坤的微博转发过亿,先是被媒体曝光饱受质疑,现在更是被坐实“刷量”,对艺人而言可能也是“飞来横祸”,相信这并不是粉丝希望看到的局面。 ?...相比之下,“刷量”是最简单粗暴的,不但没有效果,反而可能给明星造成意想不到的伤害。远离刷量,才是亲近偶像。 “星援”被端,或许只是新媒体行业反刷量的新起点。

    74610

    如何发现服务器被入侵了,服务器被入侵了该如何处理?

    作为现代社会的重要基础设施之一,服务器的安全性备受关注。服务器被侵入可能导致严重的数据泄露、系统瘫痪等问题,因此及时排查服务器是否被侵入,成为了保障信息安全的重要环节。...小德将给大家介绍服务器是否被侵入的排查方案,并采取相应措施进行防护。第一步:日志分析服务器日志是排查服务器是否被侵入的重要依据之一。通过分析服务器日志,我们可以查看是否有异常的登录记录、访问记录等。...例如,如果发现大量的未知IP地址在尝试连接服务器,或者发现服务器发送了大量的数据包到外部网络,那么可能存在服务器被攻击的风险。...第五步:定期备份和恢复无论我们采取了多么严密的安全措施,服务器被攻击的风险始终存在。因此,定期备份服务器数据并建立恢复机制是非常重要的。...上诉是小德总结出来还未被攻击的情况下,因为做的安全准备,下面小德再给大家介绍一下已经被入侵情况下,该做的处理1、服务器保护核实机器被入侵后,应当尽快将机器保护起来,避免被二次入侵或者当成跳板扩大攻击面。

    2.6K10
    领券