ToB企服应用市场:ToB评测及商务社交产业平台

标题: 基于验证码URL负载请求形成DDos [打印本页]

作者: 水军大提督    时间: 2024-11-17 22:00
标题: 基于验证码URL负载请求形成DDos


配景

     随着技术的发展,人们对于体系安全性和用户体验的要求越来越高。传统的图形验证码虽然在一定程度上能够防止恶意攻击,但用户体验相对较差,且存在被破解的风险。因此,大多数网站体系渐渐采用活动验证码来代替图片验证码。活动验证码是指通过用户活动来验证用户身份的验证码,如滑动拼图、辨认图片中的特定物品等。它的重要性在于可以有效地防止机器人和恶意步伐对网站或应用步伐进行恶意攻击、刷流量、撞库等活动,从而保障了用户和网站的安全。相较于传统的图形验证码等方式,活动验证码更难被破解,同时也更加方便用户操作。另外,活动验证码还可以提高用户的使用体验,淘汰用户的操作负担,提高网站或应用步伐的可用性和用户留存率。


登录流程

登录功能必要活动验证码captcha人工辨认图形正确时才可正常登录,流程通常包括以下几个步调:
模拟攻击


1.实践某网站负载请求验证码captcha URL
我们使用hey轻量级压测工具,小试牛刀下, 并发1000,请求1000 到某个网站验证码服务端URL

响应时间均匀20秒
2.此时已不可登录,必要等待较长时间才华响应,导致体系登录不可用,形成DDOS攻击
1)有几种可能性,验证码功能与主工程在一起摆设,故产生连带效应,影响性能
2)验证码服务单独摆设,但高负载请求流量影响了入口网关的带宽。



解决方案

针对这种使用验证码模块的缺失图片生成URL形成的DDoS攻击,解决方案可以从验证码请求的优化、流量控制、动态防护等多个方面进行。以下是应对策略:
1. 限制验证码请求频率与频仍请求处罚机制
2. 增强验证码生成和验证的随机性
3. 使用前端验证码验证优化与缓存机制
4. 增强活动分析和辨认恶意请求
5. 使用IP灰名单与验证码复杂度调整
6. 引入外部DDoS防护和流量洗濯
7. 针对验证码模块的动态监控和日志分析
8. 降级策略和备选验证机制
9. 验证码模块隔离摆设
10. 定期监控和测试
实施效果预期
通过这些方法,能够有效缓解验证码模块URL的DDoS攻击风险,提高体系在高并发和恶意请求下的可用性。


更多参考
Denial of Service Cheat Sheet

https://cheatsheetseries.owasp.org/cheatsheets/Denial_of_Service_Cheat_Sheet.html
本日先到这儿,希望对云原生,技术领导力, 企业管理,体系架构设计与评估,团队管理, 项目管理, 产物管理,信息安全,团队建立 有参考作用 , 您可能感爱好的文章:
构建创业公司突击小团队
国际化环境下体系架构演化
微服务架构设计
视频直播平台的体系架构演化
微服务与Docker介绍
Docker与CI连续集成/CD
互联网电商购物车架构演变案例
互联网业务场景下消息队列架构
互联网高效研发团队管理演进之一
消息体系架构设计演进
互联网电商搜刮架构演化之一
企业信息化与软件工程的迷思
企业项目化管理介绍
软件项目成功之要素
人际沟通风格介绍一
精益IT组织与分享式领导
学习型组织与企业
企业创新文化与等级观念
组织目标与个人目标
初创公司人才招聘与管理
人才公司环境与企业文化
企业文化、团队文化与知识共享
高效能的团队建立
项目管理沟通计划
构建高效的研发与主动化运维
某大型电商云平台实践
互联网数据库架构设计思路
IT基础架构规划方案一(网络体系规划)
餐饮行业解决方案之客户分析流程
餐饮行业解决方案之采购战略制定与实施流程
餐饮行业解决方案之业务设计流程
供应链需求调研CheckList
企业应用之性能实时度量体系演变 如有想了解更多软件设计与架构, 体系IT,企业信息化, 团队管理 资讯,请关注我的微信订阅号:

作者:Petter Liu
出处:http://www.cnblogs.com/wintersun/
本文版权归作者和博客园共有,欢迎转载,但未经作者同意必须保留此段声明,且在文章页面明显位置给出原文连接,否则保留追究法律责任的权利。 该文章也同时发布在我的独立博客中-Petter Liu Blog。


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4