您的位置:首页 > 移动互联

短信易被薅羊毛,安全风控不可少

发布时间:2019-05-16 10:10:54  来源:互联网     背景:

  在移动互联网时代,大量的网站、手机app和小程序等都在使用短信验证码作为验证用户身份的安全技术措施。在电商节和节假日期间,企业的促销、抽奖、互动活动等也让会员营销短信迎高峰期,生活中企业与用户之间用到短信的场景非常频繁。

  但根据创蓝253多年的服务经验来看,企业短信验证码遭到盗刷刷量的现象也不在少数。曾经出现不少企业用户业务的短信验证码功能被攻击,短信接口被恶意利用,导致业务无法正常访问的情况。此外,短信遭受盗刷也会造成企业营销和运营资金的流失。

  创蓝253提出了八招防范短信接口被刷的方法:

  第一,手机号码的有效性和真实性检测:在注册登录窗口增加号码的真实性和有效性检测,防止恶意盗刷者使用无效的或非法的号码,第一时间屏蔽乱码数字的号码。

  第二,隐藏的验证码随机校验在注册页添加个隐藏的的随机验证码,发短信前验证一下,确保短信验证码的请求是在真实的页面上点击。

第三,增加一些简单的图形验证码:在用户进行“获取动态短信”操作前,先让用户识别图片验证码,通过图形验证后,才能将动态的短信验证码发送到用户手上,该方法可有效缓解短信轰炸问题。

  第四,同号码短信发送频率限制:一般来说,无论是短信服务商还是企业,都应该设置同一号码的短信验证码请求限制,当单个用户请求发送一次动态短信之后,服务器端应该限制在一定时长之后(此处一般为30-60秒),才能进行第二次动态短信请求。该功能可进一步保障用户体验,避免包含手动攻击恶意发送垃圾验证短信。

  第五,不同号码请求数量限制:根据业务特点,针对不同手机号码、不同访问源IP访问请求进行频率限制,防止高并发非法请求消耗更多的短信包和服务器性能,提高业务稳定性。

  第六,场景流程限定:将手机短信验证和用户名密码设置分成两个步骤,用户在填写和校验有效的用户名密码后,下一步才进行手机短信验证,并且需要在获取第一步成功的回执之后才可进行校验。

  第七,启用https协议:为网站配置证书,启用https加密协议,防止传输明文数据被分析。

  第八,单IP请求限定:同一IP和同一手机号码一样,当某个IP地址请求发送一次动态短信之后,服务器端应该限制在一定时长之后(此处一般为30-60秒),才能进行第二次动态短信请求。同时设置同一天同一IP的短信验证码请求次数限制,免攻击者通过同一个 IP 盗刷大量的企业短信验证码条数。

  创蓝253分控部门负责人认为:任何事情都需要一定的安全防控措施,企业可以根据业务的实际情况考虑,从以上的8个方法中选择并组合成最适合自身的最佳方案,防止短信接口被盗刷。并且提高技术人员在实际活动中的安全意识,提前防范风险。






特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
翻译之王感受果然不同 科大讯飞翻译机3.0震撼发布
提到翻译机,很多朋友首先会想到科大讯飞旗下产品。毋庸置疑,凭借在国内中文智能语音领域及人工智......
日期:05-21
5G赋能行业,助推数字经济,中国移动又一省落地5G+生态计划
在第51届世界信息社会日之际,为进一步加快5G商用部署,深入实施“5G+”计划,青海移动举......
日期:05-17
5G在路上!目前11家运营商宣布有限地推出了5G服务
相必大家还被前些时候美国运营商AT&T推出的所谓5G服务搞得一头雾水,该事件也使得全球不少用户......
日期:01-22
支付宝推出芝麻修复功能:2019年无奈逾期有解决办法
3月2日,支付宝芝麻信用发布公告,支付宝芝麻分将在3月6日恢复评估。此外,支付宝还针对特殊情况的......
日期:03-02
中国电信和华为联合发布5G超级上行创新方案,以行业需求重新定义5G网络
[中国,上海,2019年6月27日] 在MWC19上海期间,中国电信携手华为发布了5G超级上行联合技术创新发布......
日期:06-27
中国电信2月运营数据:4G用户净增322万户 累计达2.5亿
日前,中国电信公布了2019年2月份运营数据。数据显示,中国电信2月新增移动用户296万户,累计达3.10......
日期:03-20
华为云提供可靠云服务,助力思创快速部署疫情联防联控平台
对思创数码科技股份有限公司董事长游建平来说,这个春节格外特别。大年三十那一天,他接到了瑞昌市信......
日期:02-17
小米游戏本2019款今日开卖,i5+GTX 1660Ti 7299元起
8月16日消息 小米于8月4日正式发布了小米游戏本2019。其搭载了最新的Intel九代酷睿处理器、NVIDIA图......
日期:08-16
中文在线语音识别技术获重大突破!百度输入法准确率超行业最高水平15%
当输入告别键盘,语音、表情、动作都成为输入方式,会是一种怎样的神奇体验?...
日期:01-16
Apache Dubbo出现严重漏洞,华为云WAF可提供防护
2020年2月13日,华为云安全团队监测到应用广泛的Apache Dubbo出现一个较为严重的漏洞:反序列化漏洞......
日期:02-14
中国移动亮相双创 5G技术推动创新
11月19日,“全国新农民新技术创业创新博览会”在江苏南京开幕。中国移动作为综合展区新......
日期:11-20
传闻雄安5G发展又有新动向 河北联通这次又憋了什么大招?
今年一段时间以来,三大运营商在雄安新区5G部署上的力度可谓不小。日前有网友爆料称,“最近有......
日期:04-30
当贝市场首发上线钉钉课堂,无需投屏也能上课,分享详细教程
最近大家都通过投屏的方式,将钉钉上的直播课投屏到电视上,但其实最近钉钉课堂上线,虽然首发当贝市场......
日期:03-16
春节已过,了解下易信用户的拜年方式有什么不同
移动互联网使我们拜年方式发生了改变,有了易信、微信等社交软件,一段祝福信息、一条长语音、一个......
日期:02-22
帮助科研需求:谷歌发布数据集搜索服务
北京时间9月6日早间消息,谷歌的目标是对全世界的信息进行组织和管理。该公司最初瞄准了商业网络,......
日期:09-06
中国移动高军诗:大规模家宽网络建设已完成 支撑5G发展
C114讯 4月16日消息(南山)在今日举办的FTTH亚太大会上,中国移动设计院有线所所长高军诗介绍,自200......
日期:04-18
工信部、国家广电总局:着力提升互联网电视业务IPv6支持能力
4月26日讯,工信部和国家广电总局今日联合发文,宣布将会推进互联网电视业务IPv6改造工作。...
日期:04-26
中国联通董事长曝内幕:5G不是跟电信就是跟移动合作
8月18日消息 近日国内三大运营商都被“提速降费”以及后续的套餐设定弄得焦头烂额,那么......
日期:08-18
山东联通发起5G生态发展联盟 共同推进5G技术创新
近日,在山东5G产业峰会上,山东联通正式发布了中国联通Cloud VR融合平台,成立中国联通5G VR基地,......
日期:03-01
微信抢券攻略来了,今天12:00武汉铆起抢!
今天(4月19日)中午12:00,武汉消费券将在微信小程序准点开抢!在武汉的朋友只要微信经过实名认证,都......
日期:04-19