一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

設(shè)計(jì)一個(gè)登錄接口我們要考慮哪些地方?

算法與數(shù)據(jù)結(jié)構(gòu) ? 來(lái)源:掘金 ? 作者:噠噠噠噠打代碼 ? 2021-06-03 09:36 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

大家學(xué)寫(xiě)程序時(shí),第一行代碼都是hello world。但是當(dāng)你開(kāi)始學(xué)習(xí)WEB后臺(tái)技術(shù)時(shí),很多人的第一個(gè)功能就是寫(xiě)的登錄 (小聲:別人我不知道,反正我是)。

但是我在和很多工作經(jīng)驗(yàn)較短的同學(xué)面試或溝通的時(shí)候,發(fā)現(xiàn)很多同學(xué)雖然都有在簡(jiǎn)歷上寫(xiě):負(fù)責(zé)項(xiàng)目的登錄/注冊(cè)功能模塊的開(kāi)發(fā)和設(shè)計(jì)工作,但是都只是簡(jiǎn)單的實(shí)現(xiàn)了功能邏輯,在安全方面并沒(méi)有考慮太多。

這篇文章主要是和大家聊一聊,在設(shè)計(jì)一個(gè)登錄接口時(shí),不僅僅是功能上的實(shí)現(xiàn),在安全方面,我們還需要考慮哪些地方。

安全風(fēng)險(xiǎn)

暴力破解!只要網(wǎng)站是暴露在公網(wǎng)的,那么很大概率上會(huì)被人盯上,嘗試爆破這種簡(jiǎn)單且有效的方式:

通過(guò)各種方式獲得了網(wǎng)站的用戶(hù)名之后,通過(guò)編寫(xiě)程序來(lái)遍歷所有可能的密碼,直至找到正確的密碼為止

偽代碼如下:

# 密碼字典

password_dict = []

# 登錄接口

login_url = ‘’

def attack(username):

for password in password_dict:

data = {‘username’: username, ‘password’: password}

content = requests.post(login_url, data).content.decode(‘utf-8’)

if ‘login success’ in content:

print(‘got it! password is : %s’ % password)

那么這種情況,我們要怎么防范呢?

驗(yàn)證碼

有聰明的同學(xué)就想到了,我可以在它密碼錯(cuò)誤達(dá)到一定次數(shù)時(shí),增加驗(yàn)證碼校驗(yàn)!比如我們?cè)O(shè)置,當(dāng)用戶(hù)密碼錯(cuò)誤達(dá)到3次之后,則需要用戶(hù)輸入圖片驗(yàn)證碼才可以繼續(xù)登錄操作:

偽代碼如下:

fail_count = get_from_redis(fail_username)

if fail_count 》= 3:

if captcha is None:

return error(‘需要驗(yàn)證碼’)

check_captcha(captcha)

success = do_login(username, password)

if not success:

set_redis(fail_username, fail_count + 1)

偽代碼未考慮并發(fā),實(shí)際開(kāi)發(fā)可以考慮加鎖。

這樣確實(shí)可以過(guò)濾掉一些非法的攻擊,但是以目前的OCR技術(shù)來(lái)說(shuō)的話(huà),普通的圖片驗(yàn)證碼真的很難做到有效的防止機(jī)器人(我們就在這個(gè)上面吃過(guò)大虧)。

當(dāng)然,我們也可以花錢(qián)購(gòu)買(mǎi)類(lèi)似于三方公司提供的滑動(dòng)驗(yàn)證等驗(yàn)證方案,但是也并不是100%的安全,一樣可以被破解(慘痛教訓(xùn))。

登錄限制

那這時(shí)候又有同學(xué)說(shuō)了,那我可以直接限制非正常用戶(hù)的登錄操作,當(dāng)它密碼錯(cuò)誤達(dá)到一定次數(shù)時(shí),直接拒絕用戶(hù)的登錄,隔一段時(shí)間再恢復(fù)。比如我們?cè)O(shè)置某個(gè)賬號(hào)在登錄時(shí)錯(cuò)誤次數(shù)達(dá)到10次時(shí),則5分鐘內(nèi)拒絕該賬號(hào)的所有登錄操作。

偽代碼如下:

fail_count = get_from_redis(fail_username)

locked = get_from_redis(lock_username)

if locked:

return error(‘拒絕登錄’)

if fail_count 》= 3:

if captcha is None:

return error(‘需要驗(yàn)證碼’)

check_captcha(captcha)

success = do_login(username, password)

if not success:

set_redis(fail_username, fail_count + 1)

if fail_count + 1 》= 10:

# 失敗超過(guò)10次,設(shè)置鎖定標(biāo)記

set_redis(lock_username, true, 300s)

umm,這樣確實(shí)可以解決用戶(hù)密碼被爆破的問(wèn)題。但是,這樣會(huì)帶來(lái)另一個(gè)風(fēng)險(xiǎn):攻擊者雖然不能獲取到網(wǎng)站的用戶(hù)信息,但是它可以讓我們網(wǎng)站所有的用戶(hù)都無(wú)法登錄!

攻擊者只需要無(wú)限循環(huán)遍歷所有的用戶(hù)名(即使沒(méi)有,隨機(jī)也行)進(jìn)行登錄,那么這些用戶(hù)會(huì)永遠(yuǎn)處于鎖定狀態(tài),導(dǎo)致正常的用戶(hù)無(wú)法登錄網(wǎng)站!

IP限制

那既然直接針對(duì)用戶(hù)名不行的話(huà),我們可以針對(duì)IP來(lái)處理,直接把攻擊者的IP封了不就萬(wàn)事大吉了嘛。我們可以設(shè)定某個(gè)IP下調(diào)用登錄接口錯(cuò)誤次數(shù)達(dá)到一定時(shí),則禁止該IP進(jìn)行登錄操作。

偽代碼如下:

ip = request[‘IP’]

fail_count = get_from_redis(fail_ip)

if fail_count 》 10:

return error(‘拒絕登錄’)

# 其它邏輯 # do something()

success = do_login(username, password)

if not success:

set_redis(fail_ip, true, 300s)

這樣也可以一定程度上解決問(wèn)題,事實(shí)上有很多的限流操作都是針對(duì)IP進(jìn)行的,比如niginx的限流模塊就可以限制一個(gè)IP在單位時(shí)間內(nèi)的訪(fǎng)問(wèn)次數(shù)。

但是這里還是存在問(wèn)題:

比如現(xiàn)在很多學(xué)校、公司都是使用同一個(gè)出口IP,如果直接按IP限制,可能會(huì)誤殺其它正常的用戶(hù)

現(xiàn)在這么多VPN,攻擊者完全可以在IP被封后切換VPN來(lái)攻擊

手機(jī)驗(yàn)證

那難道就沒(méi)有一個(gè)比較好的方式來(lái)防范嗎?當(dāng)然有。我們可以看到近些年來(lái),幾乎所有的應(yīng)用都會(huì)讓用戶(hù)綁定手機(jī),一個(gè)是國(guó)家的實(shí)名制政策要求,第二個(gè)是手機(jī)基本上和身份證一樣,基本上可以代表一個(gè)人的身份標(biāo)識(shí)了。所以很多安全操作都是基于手機(jī)驗(yàn)證來(lái)進(jìn)行的,登錄也可以。

當(dāng)用戶(hù)輸入密碼次數(shù)大于3次時(shí),要求用戶(hù)輸入驗(yàn)證碼(最好使用滑動(dòng)驗(yàn)證)

當(dāng)用戶(hù)輸入密碼次數(shù)大于10次時(shí),彈出手機(jī)驗(yàn)證,需要用戶(hù)使用手機(jī)驗(yàn)證碼和密碼雙重認(rèn)證進(jìn)行登錄

手機(jī)驗(yàn)證碼防刷就是另一個(gè)問(wèn)題了,這里不展開(kāi),以后再有時(shí)間再聊聊我們?cè)隍?yàn)證碼防刷方面做了哪些工作。

偽代碼如下:

fail_count = get_from_redis(fail_username)

if fail_count 》 3:

if captcha is None:

return error(‘需要驗(yàn)證碼’)

check_captcha(captcha)

if fail_count 》 10:

# 大于10次,使用驗(yàn)證碼和密碼登錄

if dynamic_code is None:

return error(‘請(qǐng)輸入手機(jī)驗(yàn)證碼’)

if not validate_dynamic_code(username, dynamic_code):

delete_dynamic_code(username)

return error(‘手機(jī)驗(yàn)證碼錯(cuò)誤’)

success = do_login(username, password, dynamic_code)

if not success:

set_redis(fail_username, fail_count + 1)

我們結(jié)合了上面說(shuō)的幾種方式的同時(shí),加上了手機(jī)驗(yàn)證碼的驗(yàn)證模式,基本上可以阻止相當(dāng)多的一部分惡意攻擊者。但是沒(méi)有系統(tǒng)是絕對(duì)安全的,我們只能夠盡可能的增加攻擊者的攻擊成本。大家可以根據(jù)自己網(wǎng)站的實(shí)際情況來(lái)選擇合適的策略。

中間人攻擊?什么是中間人攻擊

中間人攻擊(man-in-the-middle attack, abbreviated to MITM),簡(jiǎn)單一點(diǎn)來(lái)說(shuō)就是,A和B在通訊過(guò)程中,攻擊者通過(guò)嗅探、攔截等方式獲取或修改A和B的通訊內(nèi)容。

舉個(gè)栗子:小白給小黃發(fā)快遞,途中要經(jīng)過(guò)快遞點(diǎn)A,小黑就躲在快遞點(diǎn)A,或者干脆自己開(kāi)一個(gè)快遞點(diǎn)B來(lái)冒充快遞點(diǎn)A。然后偷偷的拆了小白給小黃的快遞,看看里面有啥東西。甚至可以把小白的快遞給留下來(lái),自己再打包一個(gè)一毛一樣的箱子發(fā)給小黃。

那在登錄過(guò)程中,如果攻擊者在嗅探到了從客戶(hù)端發(fā)往服務(wù)端的登錄請(qǐng)求,就可以很輕易的獲取到用戶(hù)的用戶(hù)名和密碼。

HTTPS

防范中間人攻擊最簡(jiǎn)單也是最有效的一個(gè)操作,更換HTTPS,把網(wǎng)站中所有的HTTP請(qǐng)求修改為強(qiáng)制使用HTTPS。

為什么HTTPS可以防范中間人攻擊?

HTTPS實(shí)際上就是在HTTP和TCP協(xié)議中間加入了SSL/TLS協(xié)議,用于保障數(shù)據(jù)的安全傳輸。相比于HTTP,HTTPS主要有以下幾個(gè)特點(diǎn):

內(nèi)容加密

數(shù)據(jù)完整性

身份驗(yàn)證

具體的HTTPS原理這里就不再擴(kuò)展了,大家可以自行Google

加密傳輸

在HTTPS之外,我們還可以手動(dòng)對(duì)敏感數(shù)據(jù)進(jìn)行加密傳輸:

用戶(hù)名可以在客戶(hù)端使用非對(duì)稱(chēng)加密,在服務(wù)端解密

密碼可以在客戶(hù)端進(jìn)行MD5之后傳輸,防止暴露密碼明文

其它

除了上面我們聊的這些以外,其實(shí)還有很多其它的工作可以考慮,比如:

操作日志,用戶(hù)的每次登錄和敏感操作都需要記錄日志(包括IP、設(shè)備等)

異常操作或登錄提醒,有了上面的操作日志,那我們就可以基于日志做風(fēng)險(xiǎn)提醒,比如用戶(hù)在進(jìn)行非常登錄地登錄、修改密碼、登錄異常時(shí),可以短信提醒用戶(hù)

拒絕弱密碼 注冊(cè)或修改密碼時(shí),不允許用戶(hù)設(shè)置弱密碼

防止用戶(hù)名被遍歷 有些網(wǎng)站在注冊(cè)時(shí),在輸入完用戶(hù)名之后,會(huì)提示用戶(hù)名是否存在。這樣會(huì)存在網(wǎng)站的所有用戶(hù)名被泄露的風(fēng)險(xiǎn)(遍歷該接口即可),需要在交互或邏輯上做限制

后記

現(xiàn)在國(guó)家不斷的出臺(tái)各種法律,對(duì)用戶(hù)的數(shù)據(jù)越來(lái)越看重。作為開(kāi)發(fā)者,我們也需要在保護(hù)用戶(hù)數(shù)據(jù)和用戶(hù)隱私方面做更多的工作。后面我也會(huì)和大家聊一聊,我們?cè)跀?shù)據(jù)安全方面,做了哪些工作,希望可以給到大家一點(diǎn)點(diǎn)幫助。

原文標(biāo)題:8年開(kāi)發(fā),連登錄接口都寫(xiě)這么爛...

文章出處:【微信公眾號(hào):算法與數(shù)據(jù)結(jié)構(gòu)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

責(zé)任編輯:haq

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Web
    Web
    +關(guān)注

    關(guān)注

    2

    文章

    1287

    瀏覽量

    71445
  • 代碼
    +關(guān)注

    關(guān)注

    30

    文章

    4900

    瀏覽量

    70751

原文標(biāo)題:8年開(kāi)發(fā),連登錄接口都寫(xiě)這么爛...

文章出處:【微信號(hào):TheAlgorithm,微信公眾號(hào):算法與數(shù)據(jù)結(jié)構(gòu)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    北京 8月9-10日 成都 9月19-20日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    PCB設(shè)計(jì)階段,哪些地方進(jìn)行電磁兼容設(shè)計(jì)考慮,如何針對(duì)PCB設(shè)計(jì)進(jìn)行電磁兼容檢查?在產(chǎn)品原理設(shè)計(jì)階段,哪些地方進(jìn)行電磁兼容濾波設(shè)計(jì),如何
    的頭像 發(fā)表于 07-11 10:24 ?110次閱讀
    北京 8月9-10日 成都 9月19-20日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    在選擇電源芯片的時(shí)候,應(yīng)該考慮哪些地方?

    電源芯片是電子系統(tǒng)中用于管理、轉(zhuǎn)換和分配電能的關(guān)鍵集成電路。它就像是電子設(shè)備的“心臟”和“血管系統(tǒng)”,確保各個(gè)部件獲得穩(wěn)定、合適、高效的電力供應(yīng)。 圖示為電源管理IC SC2674 SOP-7 24W 原邊反饋電源芯片 核心作用: 1.電壓轉(zhuǎn)換: 降壓: 將較高的輸入電壓轉(zhuǎn)換為較低的輸出電壓。例如,將電池的12V或USB的5V轉(zhuǎn)換為處理器需要的1.2V或3.3V。常用芯片類(lèi)型:Buck Converter (降壓轉(zhuǎn)換器)。 升壓: 將較低的輸入電壓轉(zhuǎn)換為較高的輸出電壓。例如,將單
    的頭像 發(fā)表于 07-10 14:34 ?135次閱讀
    在選擇電源芯片的時(shí)候,應(yīng)該<b class='flag-5'>考慮</b><b class='flag-5'>哪些地方</b>?

    成都 9月19-20日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    課程名稱(chēng):《產(chǎn)品EMC正向設(shè)計(jì)與檢視》講師:吳老師時(shí)間地點(diǎn):成都9月19-20日主辦單位:賽盛技術(shù)課程背景在產(chǎn)品系統(tǒng)設(shè)計(jì)階段,如何在結(jié)構(gòu)方面考慮電磁兼容設(shè)計(jì)?在產(chǎn)品PCB設(shè)計(jì)階段,哪些地方進(jìn)行
    的頭像 發(fā)表于 07-10 11:54 ?98次閱讀
    成都 9月19-20日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    上海 6月20日-21日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    課程名稱(chēng):《產(chǎn)品EMC正向設(shè)計(jì)與檢視》講師:吳老師時(shí)間地點(diǎn):上海6月20-21日主辦單位:賽盛技術(shù)課程背景在產(chǎn)品系統(tǒng)設(shè)計(jì)階段,如何在結(jié)構(gòu)方面考慮電磁兼容設(shè)計(jì)?在產(chǎn)品PCB設(shè)計(jì)階段,哪些地方進(jìn)行
    的頭像 發(fā)表于 05-15 15:38 ?164次閱讀
    上海 6月20日-21日《產(chǎn)品EMC正向設(shè)計(jì)與檢視》公開(kāi)課火熱報(bào)名中!

    請(qǐng)問(wèn)cypress 3014源碼輸出的視頻格式是yuy2,現(xiàn)在要輸出rgb24的話(huà),還有哪些地方改?

    你好,請(qǐng)問(wèn)cypress 3014 源碼輸出的視頻格式是yuy2,現(xiàn)在要輸出rgb24的話(huà),還有哪些地方
    發(fā)表于 05-12 06:27

    STM32WB09KEV6TR生成的代碼需要改哪些地方才能實(shí)現(xiàn)開(kāi)啟BLE?

    想問(wèn)下我利用STM32WB09KEV6TR生成的代碼還需要改哪些地方才能實(shí)現(xiàn)開(kāi)啟BLE,并且發(fā)現(xiàn)GATT服務(wù),麻煩大佬指點(diǎn)下,我需要看哪些文檔~
    發(fā)表于 03-13 06:58

    數(shù)據(jù)中心接地電阻柜都用到了哪些地方

    數(shù)據(jù)中心接地電阻柜都用到了哪些地方?數(shù)據(jù)中心接地電阻柜在電力系統(tǒng)中有著廣泛的應(yīng)用。 在發(fā)電廠(chǎng),它能為中性點(diǎn)不接地的系統(tǒng)提供有效的接地保護(hù),確保電力設(shè)備的安全穩(wěn)定運(yùn)行。 在變電站中,接地電阻柜可限制
    的頭像 發(fā)表于 03-10 15:15 ?300次閱讀

    DLP471TPEVM樣機(jī)上I2C我這邊連接不上,IIC0和IIC1口都試過(guò),有哪些地方可能會(huì)有問(wèn)題呢?

    DLP471TPEVM樣機(jī)上I2C我這邊連接不上,IIC0和IIC1口都試過(guò),有哪些地方可能會(huì)有問(wèn)題呢? 我使用的USB TO I2C的工具板是4710平臺(tái)的,是否是CY7C65215的配置文件需要修改?
    發(fā)表于 02-24 08:44

    SN75LVDS84的SHTDN在原理圖中如何設(shè)計(jì)連接,datesheet應(yīng)該注意哪些地方?

    SN75LVDS84的SHTDN在原理圖中如何設(shè)計(jì)連接,datesheet應(yīng)該注意哪些地方?
    發(fā)表于 01-02 08:08

    禁止使用root用戶(hù)通過(guò)ssh遠(yuǎn)程登錄Linux

    1、背景描述 出于安全考慮,需要禁止使用root用戶(hù)通過(guò)ssh遠(yuǎn)程登錄Linux 禁用root用戶(hù)遠(yuǎn)程登錄后,需要提供個(gè)權(quán)限用戶(hù)用于ssh
    的頭像 發(fā)表于 12-21 16:25 ?1630次閱讀
    禁止使用root用戶(hù)通過(guò)ssh遠(yuǎn)程<b class='flag-5'>登錄</b>Linux

    tas5805M配置后,沒(méi)有音頻輸出是怎么回事?

    ,發(fā)現(xiàn)寫(xiě)入的寄存器讀出來(lái)和evm板是致的。量了i2s時(shí)鐘線(xiàn)發(fā)現(xiàn)也有時(shí)鐘輸入進(jìn)去。 想問(wèn)題下ti的工程師,我們配置時(shí)還有哪些地方沒(méi)有考慮
    發(fā)表于 10-12 07:36

    變壓器中性點(diǎn)接地方式的安排般如何考慮

    變壓器中性點(diǎn)接地方式的安排是個(gè)復(fù)雜而關(guān)鍵的過(guò)程,需要考慮多個(gè)因素以確保電力系統(tǒng)的安全、穩(wěn)定和高效運(yùn)行。以下是對(duì)變壓器中性點(diǎn)接地方式安排的
    的頭像 發(fā)表于 10-08 14:49 ?2844次閱讀

    仿真的時(shí)候在哪些地方添加寄生電容呢?

    請(qǐng)問(wèn)各位高手,仿真的時(shí)候在哪些地方添加寄生電容呢,比如下面的圖, 另外般萬(wàn)用板焊出來(lái)的雜散電容有多大?在高速運(yùn)放仿真時(shí)應(yīng)該加在哪些地方
    發(fā)表于 09-19 07:59

    【龍芯2K0300蜂鳥(niǎo)板試用】-03-網(wǎng)絡(luò)接口測(cè)試以及SSH登錄測(cè)試

    今天給大家分享下自己對(duì)龍芯的網(wǎng)絡(luò)接口的測(cè)試以及SSH的登錄方法說(shuō)明,這里先說(shuō)下自己使用的工具,自己的串口終端使用的是Tera Term 4.102的版本,自己
    發(fā)表于 08-13 11:34

    平頂光束剖面都用在哪些地方?

    ,能量與閾值之上的光點(diǎn)尺寸之間幾乎沒(méi)有任何依賴(lài)關(guān)系。這使得平頂光束剖面在許多工業(yè)激光應(yīng)用中都是非常可取的。 平頂光束剖面都用在哪些地方? 許多激光應(yīng)用都使用平頂光束剖面來(lái)增強(qiáng)其性能,并且實(shí)現(xiàn)經(jīng)處理材料的銳邊。該等應(yīng)用包
    的頭像 發(fā)表于 07-24 17:05 ?629次閱讀