如何防止短信验证码短信接口6接口被攻击或者被盗

如何有效的规避短信验证码接口被攻击
售前咨询:400-006-0086 客服QQ: 投诉电话:152-
创瑞通讯平台(网页版): |
您当前位置: >>
>> 浏览文章行业新闻
如何有效的规避短信验证码接口被攻击
短信验证码应用于网站/APP会员注册手机验证、后台操作提醒等多元化场景,以确认用户身份真实性。
然而有时,却无法规避用户通过以下两种途径恶意点击手机短信验证码:一种是人工频繁点击;一种是通过软件连续点击。其中,就危害性而言,软件连续点击的危害要大得多。此举,不仅会增加公司的运营成本,也会给公司的形象造成极坏影响(验证码短信内容中包含公司签名),所以,必须对这种行为进行防范。
那么,如何进行短信验证码接口防护?如何才能有效防止用户恶意点击呢?
1、设置短信发送间隔
对同一号码重复发送验证码时间间隔进行设置,一般设置为60-120秒。
依据自己的公司业务特点,设置每个IP每天的最大发送量。
3、手机号码限定
依据公司业务特点,设置每个手机号码每天的最大发送量。
4、流程限定
进行账号注册时,用户在成功设置好用户名和密码之后,才能进行手机短信验证,用户在获取第一步成功的回执之后,才能进行手机验证。
5、绑定图形校验码
将手机验证码与图形验证码进行绑定,从而有效防止软件恶意注册。
更多详情请搜索:
产品导航 / PRODUCT
热门阅读 / COMMEND
扫描二维码
关注创瑞更多精彩
地址:中国?合肥高新区长江西路与科学大道交叉口5F创业园A座502#
Copyright  安徽创瑞信息技术有限公司 增值电信业务经营许可证:B2-
网站备案:皖ICP备号-113招轻松解决短信验证码接口被攻击的问题
目前市面上比较常见的身份验证形式有邮箱验证、短信验证以及语言验证,其中短信验证码的使用率很高,但使用短信验证码的同时,不得不考虑短信验证码接口被攻击、是短信验证码被盗刷的问题。有什么好的办法可以保护呢?
广东第五大道短信验证码平台技术总监表示,短信验证码接口安全问题只需3招就可以轻松解决。
1、进行短信验证码限发设置,包括:
发送间隔设置,设置同一号码重复发送的时间间隔,一般设置的间隔为60-120秒;
触发IP限定,设置每个IP每天的最大发送量;
发送量限定,设置每个手机号码每天的最大发送量。
2、进行业务流程限制,比如:
必须填写相关信息才能触发短信,例如,用户必须填写好所有注册信息才可进行触发,注册资料不完整无法发送验证码;将流程进行一分为二,先进行业务操作,再进行短信验证。例如,将手机短信验证和用户名注册分成两个步骤,用户在注册成功用户名密码后,下一步才进行手机短信验证。简单来说,拿不到新用户的身份信息,短信是不会触发成功的。
3、增加验证的难度,结合多种验证形式一起使用,比如:
短信+图形验证:图形校验码和短信验证码进行绑定,当用户输入手机号码以后,需要输入图形校验码或者根据图形进行某种逻辑运算(比如25 + 壹 = ?)才可以触发短信,这样能比较有效的防止软件恶意点击。
短信+滑动验证:目前越来越流行的方式,主要是通过鼠标拖动来实现验证,对于普通的图形验证码容易被各种暴力机械破解,而滑动验证只能监听鼠标动作,不能通过数据验证,达到防止机械破解的作用。
短信+语音验证:在使用短信验证码的同时使用语音验证,只要用户的手机或座机能正常接听电话,就能收到语音验证码,验证码实现自动语音播报,同时还能使用短信同时发送到用户手机,实现双保险确保万无一失。
广东第五大道是业内较早从事验证服务的平台,可提供短信验证服务、语音验证服务、第二代智能语音验证服务等。短信验证码接口(http://www.d5lu.com/)具备通道稳定性强、达到率高、安全度高等特点。
责任编辑:
声明:该文观点仅代表作者本人,搜狐号系信息发布平台,搜狐仅提供信息存储空间服务。
mimicall网络电话代理是行业知名品牌,目前用户使用量已经超过上千万,值得信赖!
价格实惠,系统稳定,定期提供专业知识培训以及销售技巧培训,为您提供最后服务!
今日搜狐热点防止恶意攻击短信验证码接口的8个方法
目前不管是各大银行网上银行,还是大型购物平台、各种类型的网站及APP应用等,都需要借助短信验证码的验证功能确保平台的正常运营,而在短信平台使用的过程中,可能会出现短信验证码接口被恶意攻击的情况,要如何防止呢?
广东第五大道短信验证码平台技术总监标间,防止恶意攻击短信验证码接口的方法大致有以下8个:
1、发送时间间隔限制:限制同一个手机号码重复发送的时间间隔。通常设置为60-120秒,前端做倒计时限制,时间未到不能点击发送短信按钮,后台也做时间间隔限制,时间未到不能发送短信。
2、发送流程限制:可以在注册的时候,将发送短信验证码和设置用户名密码分成两个步骤,第一步一个页面用来设置用户名和密码,用户设置用户名和密码发送到后台,获取到后台返回的第一步成功回执之后,进入第二步另一个页面发送手机短信验证码。
3、IP地址限制:为防止通过同一个IP地址不同手机号码进行恶意攻击,可以进行限制每个IP地址每天的最大发送次数,超过次数不能发送短信,可以考虑将IP地址加入黑名单,禁止1天。
4、手机号码限制:限制单个手机号码每天的最大发送次数。超过次数不能发送短信,可以考虑将手机号码加入黑名单,禁止1天。
5、对发送者进行唯一性识别:防止修改参数伪造多个IP地址和手机号码进行恶意攻击,用Token作为唯一性识别标识。
6、短时间内将短信验证码设置为同一个。如设置30分钟有效,短信发送时间间隔限制为60秒,第一次发送之后,60秒倒计时结束,点击按钮第二次发送,第二次发送的验证码和第一次相同。
7、增加图片验证码:发送短信验证码前,要求输入图片验证码,每个图片验证码仅能使用1次,使用1次后,不管输入的图片验证码是否正确自动失效。
8、增加语音验证码:结合短信验证码共同使用,只要用户的手机或座机能正常接听电话,就能收到语音验证码,验证码实现自动语音播报,同时还能使用短信同时发送到用户手机,实现双保险确保万无一失。
以上就是针对短信验证码接口(http://www.d5lu.com/)招收攻击时,可以采取的措施。广东第五大道是业内较早从事验证码服务的平台,可为企业提供专业的短信验证服务、第二代智能语音验证服务、二维码验证和及时通讯等相关的验证识别技术开发与服务。
责任编辑:
声明:该文观点仅代表作者本人,搜狐号系信息发布平台,搜狐仅提供信息存储空间服务。
mimicall网络电话代理是行业知名品牌,目前用户使用量已经超过上千万,值得信赖!
价格实惠,系统稳定,定期提供专业知识培训以及销售技巧培训,为您提供最后服务!
今日搜狐热点短信验证码真的安全吗?你必须知道几种泄露途径并加以提防
我的图书馆
短信验证码真的安全吗?你必须知道几种泄露途径并加以提防
这篇文章写了又删,主题太大,能写的太多,但看见这个案例及下边的回答我决定从整体角度好好写写。情况是这样的:昨天(3月10日)晚 11 点半左右,我的手机忽然收到一大堆包含手机验证码的短信,包括财付通、当当网、天翼视讯、无线城市等。当时以为中了谁的「呼死你」,觉得只要先关闭短信铃声,可以明天再想办法。谁知接下来的事就让人坐立不安了:手机上接连收到了招行快捷支付的消息,每笔间隔一两分钟,金额都是 195 元,我连忙在电脑上打开网银,发现自己的银行卡竟然真的出现了这些交易记录。于是我拨打了 95555 询问招行,招行的说法是这些交易都来自财付通的快捷支付,具体到底是微信还是 QQ 只能去问腾讯,他们只能冻结银行卡避免更大损失。于是我打电话给腾讯,结果夜间人工客服都歇了,直到今天早上才拨通。腾讯的说法是这笔消费通过京东购买了游戏点卡,给了我订单号,让我先联系京东,他们再跟进处理。当我联系京东之后,对方查到了消费记录,但说法是虚拟商品一经购买就无法退回,要求我先报警。而通过 110 转接到派出所之后,民警建议我先不要申请立案,否则商家和银行就不愿处理了,应该直接通过银行追回损失,必要时可以起诉。总结起来就是招行卡被人绑定了腾讯的快捷支付通过京东购买了商品,每一家都把责任推给下一家,最后民警又推回了银行。(from: 银行卡被人开通了快捷支付并被盗刷应当如何追回损失?)值得一说的是这个资金转移流程跟洗钱很相似:短信验证码是怎么泄漏的没法下结论,我整体的讲一下所有真实攻击中一些 Hack 短信验证码手段的技术细节。九个层面发送验证码的应用这个层面不是劫持,而是绕过短信验证码的检测机制达到攻击目的。应用验证出的漏洞比较多,包括微信、微博、QQ,但由于利用起来动作比较大漏洞容易掉,所以这个层面的漏洞真正用来利用的比较少。一般验证流程:生成验证码 -& 保存到 session -& 发送验证码 -& 用户提交 -& 把提交的与 session 中的比对每一步理解不透彻都会带来问题存在其它漏洞导致 session 中的数据可被读写厦门航空一系列安全漏洞打包广发证券的一些漏洞打包发送后将验证码返回给了客户端新浪某站任意用户密码修改(验证码与取回逻辑设计不当)第三方支付平台支付通爆严重漏洞,短信验证码直接隐藏在页面对用户提交没有限制导致可暴力猜测验证码微信任意用户密码修改漏洞聚美优品#2重置任意用户密码验证码没有跟账户绑定导致任意验证码都可通过验证OPPO修改任意帐号密码OPPO手机重置任意账户密码(3)推送验证码的云服务商云时代,你手机收到的 APP 的短信大多都是通过短信推送平台发出的,那也就不可避免的带来了「第三方安全风险」,黑客只要把平台拿下,流过的短信都能看到,算是一个比较薄弱的环节。酷讯网短信发送系统弱口令(一千多万已发送记录包含用户密码)建周短信平台某数据库未授权访问(大量用户电话/短信内容泄露)能看到短信能干嘛?扩大渗透战果UCloud设计不当导致防火墙被绕过+第三方问题移动运营商国内三大运营商对短信、通讯记录读取这些隐私接口管理得还是很混乱,所以黑客可能不经意黑下一套系统上面可能就有这些接口。或是一些混乱的「新业务」的漏洞导致短信可以被截取。这个层面的漏洞有「上行」和「下行」之分,有些漏洞能看到你发出的短信,有的能拦截你收到的短信。案例并不少,有些还是今年的:中国移动中国移动某平台存在弱口令(泄漏用户上行短信内容与用户姓名)某漏洞可导致任意登录中国移动他人139邮箱中国移动通行证平台重大漏洞 (可登陆任何手机邮箱,彩云等)中国联通中国联通某系统存高危漏洞可致相关信息记录\LBS\社会等信息泄露风险中国联通某业务getshell可泄漏大量用户服务密码,可查通话、短信、上网等记录从一个漏洞到再次沦陷中国联通企业信息服务平台(含32个省)中国电信中国电信某短信平台存在shell(N万短信随便你轰炸)某省电信短信发送web service无权限验证,可发任意电信用户任意短信内容中国电信天翼短信助理泄漏大量用户短信(如机票、火车票出票信息泄露)蜂窝网络主要是伪基站和 GSM 嗅探了,需要提的一点是,很多人觉得自己不是用的 GSM 网络就不会被攻击了,如果你的 3G 信号被屏蔽了呢?伪基站伪基站 + 钓鱼 = 完美黑产 - 乌云君探秘伪基站产业链京信通信HNB-10,A01L型Femto基站各种权限控制问题,可被用作伪基站群发垃圾短信等非法用途GSM 嗅探GSM Hackeing 之 SMS Sniffer 学习GSM HACK的另一种方法:RTL-SDR手机 AppApp 之间有时候也是需要相互通信的,需要通信就需要协议,这个协议在开发者使用的时候也经常会带来安全问题。拦截短信:LBE任意号码拦截漏洞(可使恶意软件绕过短信权限控制)安全管家客户端任意号码拦截漏洞(可使恶意软件绕过短信权限控制)手机木马这个点太大,主要集中在 Android,iOS 虽然也有一些可以利用的漏洞,但性价比太低,所以被用来赚钱的并不多,我说下我所了解的一些植入方式:连接了公共的 WIFI 被植入不用多说,危害有多大都被说烂,走路上突然连上 WIFI 也是常有的事。想自己试试可以用自己用手机开个热点,把信号名设置为「CMCC」,找个人多的地方安静的坐着就好了。噢,对了,不要设密码,然后,小心流量。(深入了解看这:无线应用安全剖析)你的Wi-Fi出轨了你造么?- 乌云君公共无线安全——FakeAP之WiFi钓鱼使用WiFi真的有那么危险吗?USB 插入了被感染过的机器新病毒可顺着USB数据线钻到Android手机里勿随便开启USB调试!新PC病毒可感染安卓WebView 远程命令执行搜狗输入法远程代码执行可以恶意利用劫持用户输入UC浏览器HD版本远程代码执行漏洞微信android客户端最新版远程代码执行(可远程种植后门控制用户)下载过被植入木马的 APKAPP 渠道被入侵用一个低级的漏洞向豌豆荚用户手机后台静默推送并安装任意应用用另一个低级的漏洞向豌豆荚用户手机后台静默推送并安装任意应用令人堪忧的app工厂安全(一个弱口令影响整体安全)APP 被入侵导致被强制推送木马中国电信某省智慧城市多个漏洞已shell(可全省推送信息)中国电信官网(www.189.cn)钓鱼挂马以及电信营业厅安卓客户端定向\集体推送更新(绑马)等高危漏洞合集手机厂商自带后门酷派官方静默安装apk功能后台存在高危漏洞(演示定制机是如何在你的手机默默安装)通过二维码、短信、色情诱导等方式散播的恶意 APKXXshenqi.apk,很多时候我都觉得离漏洞越远的攻击方式越有生命力。Android敲诈病毒分析探秘短信马产业链手机云同步短信现在很多手机都是自带「云」的,同步短信是一个很常规的功能。小米云用户库泄漏各种照片流出也说明了云同步的问题。当然,通过这个方式劫持有个前提条件就是同步应用的频率比较高。攻击方式除了渗透还有「XSS 定向攻击」:OPPO手机同步密码随意修改,短信通讯录随意查看通过小米账户XSS窃取超私密资料,危害严重Gozap某处未授权访问(泄漏上亿条蜡笔同步用户短信、照片等记录)手机卡被非法补办这种手段要实践起来成本比较大,不一定能成功,大家看看下面这两个白帽子的真事案例,这种攻击方式是真实存在的。这个是线上的,4G 用户可以申请 4 张:移动手机卡补办就是这么简单(换卡服务存在缺陷会导致黑产利用)这个是线下的,之前发出来争议一直很大:移动「4G」卡所带来的威胁 - 乌云君手机丢失想像一下,如果你现在手机丢了,你会损失什么?这个主题有白帽讨论过,主要是对手机 App 的账户体系的质疑,不只是短信验证码,如支付宝的小额不需要验证就可以支付,大家可以看看:如果你手机丢了,你觉得会损失了什么?『可能你觉得手机本身的价值没什么,通讯录才是重要的。在偶年幼无知的时候 …… 觉得手机丢了,QQ也会丢了。但是,还是在偶年幼无知的时候,发现 …… 手机丢了,也许会欲哭无泪!想像一下,如果你现在手机丢了,你会损失什么?』 最后总结一下就是不要相信100%的短信验证码安全,需要我们平时注意去甄别与应对这些陷阱或是盗取。
[转]&[转]&[转]&[转]&[转]&[转]&
喜欢该文的人也喜欢豆丁微信公众号
君,已阅读到文档的结尾了呢~~
扫扫二维码,随身浏览文档
手机或平板扫扫即可继续访问
短信验证码如何防止网络恶意攻击
举报该文档为侵权文档。
举报该文档含有违规或不良信息。
反馈该文档无法正常浏览。
举报该文档为重复文档。
推荐理由:
将文档分享至:
分享完整地址
文档地址:
粘贴到BBS或博客
flash地址:
支持嵌入FLASH地址的网站使用
html代码:
&embed src='http://www.docin.com/DocinViewer--144.swf' width='100%' height='600' type=application/x-shockwave-flash ALLOWFULLSCREEN='true' ALLOWSCRIPTACCESS='always'&&/embed&
450px*300px480px*400px650px*490px
支持嵌入HTML代码的网站使用
您的内容已经提交成功
您所提交的内容需要审核后才能发布,请您等待!
3秒自动关闭窗口

我要回帖

更多关于 验证码短信接口怎么做6 的文章

 

随机推荐