日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

我的天!8年开发,连登陆接口都写这么烂...

發布時間:2025/3/20 编程问答 18 豆豆
生活随笔 收集整理的這篇文章主要介紹了 我的天!8年开发,连登陆接口都写这么烂... 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
點擊上方?好好學java?,選擇?星標?公眾號 重磅資訊,干貨,第一時間送達 今日推薦:分享一套基于SpringBoot和Vue的企業級中后臺開源項目,這個項目有點哇塞!個人原創100W +訪問量博客:點擊前往,查看更多

作者:噠噠噠噠打代碼?

鏈接:https://juejin.cn/post/6859214952704999438


前言

大家學寫程序時,第一行代碼都是hello world。但是當你開始學習WEB后臺技術時,很多人的第一個功能就是寫的登錄 (小聲:別人我不知道,反正我是)。但是我在和很多工作經驗較短的同學面試或溝通的時候,發現很多同學雖然都有在簡歷上寫:負責項目的登錄/注冊功能模塊的開發和設計工作,但是都只是簡單的實現了功能邏輯,在安全方面并沒有考慮太多。這篇文章主要是和大家聊一聊,在設計一個登錄接口時,不僅僅是功能上的實現,在安全方面,我們還需要考慮哪些地方。

安全風險

暴力破解!

只要網站是暴露在公網的,那么很大概率上會被人盯上,嘗試爆破這種簡單且有效的方式:通過各種方式獲得了網站的用戶名之后,通過編寫程序來遍歷所有可能的密碼,直至找到正確的密碼為止

偽代碼如下:

#?密碼字典 password_dict?=?[] #?登錄接口 login_url?=?'' def?attack(username):for?password?in?password_dict:data?=?{'username':?username,?'password':?password}content?=?requests.post(login_url,?data).content.decode('utf-8')if?'login?success'?in?content:print('got?it!?password?is?:?%s'?%?password)

那么這種情況,我們要怎么防范呢?

驗證碼

有聰明的同學就想到了,我可以在它密碼錯誤達到一定次數時,增加驗證碼校驗!比如我們設置,當用戶密碼錯誤達到3次之后,則需要用戶輸入圖片驗證碼才可以繼續登錄操作:

偽代碼如下:

fail_count?=?get_from_redis(fail_username) if?fail_count?>=?3:if?captcha?is?None:return?error('需要驗證碼')check_captcha(captcha) success?=?do_login(username,?password) if?not?success:set_redis(fail_username,?fail_count?+?1) 復制代碼

偽代碼未考慮并發,實際開發可以考慮加鎖。

這樣確實可以過濾掉一些非法的攻擊,但是以目前的OCR技術來說的話,普通的圖片驗證碼真的很難做到有效的防止機器人(我們就在這個上面吃過大虧)。當然,我們也可以花錢購買類似于三方公司提供的滑動驗證等驗證方案,但是也并不是100%的安全,一樣可以被破解(慘痛教訓)。

登錄限制

那這時候又有同學說了,那我可以直接限制非正常用戶的登錄操作,當它密碼錯誤達到一定次數時,直接拒絕用戶的登錄,隔一段時間再恢復。比如我們設置某個賬號在登錄時錯誤次數達到10次時,則5分鐘內拒絕該賬號的所有登錄操作。

偽代碼如下:

fail_count?=?get_from_redis(fail_username) locked?=?get_from_redis(lock_username)if?locked:return?error('拒絕登錄') if?fail_count?>=?3:if?captcha?is?None:return?error('需要驗證碼')check_captcha(captcha)? success?=?do_login(username,?password) if?not?success:set_redis(fail_username,?fail_count?+?1)if?fail_count?+?1?>=?10:#?失敗超過10次,設置鎖定標記set_redis(lock_username,?true,?300s)

umm,這樣確實可以解決用戶密碼被爆破的問題。但是,這樣會帶來另一個風險:攻擊者雖然不能獲取到網站的用戶信息,但是它可以讓我們網站所有的用戶都無法登錄!攻擊者只需要無限循環遍歷所有的用戶名(即使沒有,隨機也行)進行登錄,那么這些用戶會永遠處于鎖定狀態,導致正常的用戶無法登錄網站!

IP限制

那既然直接針對用戶名不行的話,我們可以針對IP來處理,直接把攻擊者的IP封了不就萬事大吉了嘛。我們可以設定某個IP下調用登錄接口錯誤次數達到一定時,則禁止該IP進行登錄操作。

偽代碼如下:

ip?=?request['IP'] fail_count?=?get_from_redis(fail_ip) if?fail_count?>?10:return?error('拒絕登錄') #?其它邏輯 #?do?something() success?=?do_login(username,?password) if?not?success:set_redis(fail_ip,?true,?300s)

這樣也可以一定程度上解決問題,事實上有很多的限流操作都是針對IP進行的,比如niginx的限流模塊就可以限制一個IP在單位時間內的訪問次數。但是這里還是存在問題:

  • 比如現在很多學校、公司都是使用同一個出口IP,如果直接按IP限制,可能會誤殺其它正常的用戶

  • 現在這么多VPN,攻擊者完全可以在IP被封后切換VPN來攻擊

手機驗證

那難道就沒有一個比較好的方式來防范嗎? 當然有?!∥覀兛梢钥吹浇┠陙?#xff0c;幾乎所有的應用都會讓用戶綁定手機,一個是國家的實名制政策要求,第二個是手機基本上和身份證一樣,基本上可以代表一個人的身份標識了。所以很多安全操作都是基于手機驗證來進行的,登錄也可以。

  • 當用戶輸入密碼次數大于3次時,要求用戶輸入驗證碼(最好使用滑動驗證)

  • 當用戶輸入密碼次數大于10次時,彈出手機驗證,需要用戶使用手機驗證碼和密碼雙重認證進行登錄

  • 手機驗證碼防刷就是另一個問題了,這里不展開,以后再有時間再聊聊我們在驗證碼防刷方面做了哪些工作。

    偽代碼如下:

    fail_count?=?get_from_redis(fail_username)if?fail_count?>?3:if?captcha?is?None:return?error('需要驗證碼')check_captcha(captcha)?if?fail_count?>?10:#?大于10次,使用驗證碼和密碼登錄if?dynamic_code?is?None:return?error('請輸入手機驗證碼')if?not?validate_dynamic_code(username,?dynamic_code):delete_dynamic_code(username)return?error('手機驗證碼錯誤')success?=?do_login(username,?password,?dynamic_code)if?not?success:set_redis(fail_username,?fail_count?+?1)

    我們結合了上面說的幾種方式的同時,加上了手機驗證碼的驗證模式,基本上可以阻止相當多的一部分惡意攻擊者。但是沒有系統是絕對安全的,我們只能夠盡可能的增加攻擊者的攻擊成本。大家可以根據自己網站的實際情況來選擇合適的策略。

    中間人攻擊?

    什么是中間人攻擊

    ***中間人攻擊(man-in-the-middle attack, abbreviated to MITM)***,簡單一點來說就是,A和B在通訊過程中,攻擊者通過嗅探、攔截等方式獲取或修改A和B的通訊內容。

    舉個栗子:小白給小黃發快遞,途中要經過快遞點A,小黑就躲在快遞點A,或者干脆自己開一個快遞點B來冒充快遞點A。然后偷偷的拆了小白給小黃的快遞,看看里面有啥東西。甚至可以把小白的快遞給留下來,自己再打包一個一毛一樣的箱子發給小黃。

    那在登錄過程中,如果攻擊者在嗅探到了從客戶端發往服務端的登錄請求,就可以很輕易的獲取到用戶的用戶名和密碼。

    HTTPS

    防范中間人攻擊最簡單也是最有效的一個操作,更換HTTPS,把網站中所有的HTTP請求修改為強制使用HTTPS。

    ***為什么HTTPS可以防范中間人攻擊??*** HTTPS實際上就是在HTTP和TCP協議中間加入了SSL/TLS協議,用于保障數據的安全傳輸。相比于HTTP,HTTPS主要有以下幾個特點:

    • 內容加密

    • 數據完整性

    • 身份驗證

    具體的HTTPS原理這里就不再擴展了,大家可以自行Google

    加密傳輸

    在HTTPS之外,我們還可以手動對敏感數據進行加密傳輸:

    • 用戶名可以在客戶端使用非對稱加密,在服務端解密

    • 密碼可以在客戶端進行MD5之后傳輸,防止暴露密碼明文

    其它

    除了上面我們聊的這些以外,其實還有很多其它的工作可以考慮,比如:

    • 操作日志,用戶的每次登錄和敏感操作都需要記錄日志(包括IP、設備等)

    • 異常操作或登錄提醒,有了上面的操作日志,那我們就可以基于日志做風險提醒,比如用戶在進行非常登錄地登錄、修改密碼、登錄異常時,可以短信提醒用戶

    • 拒絕弱密碼 注冊或修改密碼時,不允許用戶設置弱密碼

    • 防止用戶名被遍歷 有些網站在注冊時,在輸入完用戶名之后,會提示用戶名是否存在。這樣會存在網站的所有用戶名被泄露的風險(遍歷該接口即可),需要在交互或邏輯上做限制

    • ...

    后記

    現在國家不斷的出臺各種法律,對用戶的數據越來越看重。作為開發者,我們也需要在保護用戶數據和用戶隱私方面做更多的工作。后面我也會和大家聊一聊,我們在數據安全方面,做了哪些工作,希望可以給到大家一點點幫助。


    推薦文章
    • 今天給大家推薦6個Spring Boot項目,拿來就可以賺錢!

    • 分享一套基于SpringBoot和Vue的企業級中后臺開源項目,這個項目有點哇塞!

    • 圈子哥推薦一種基于Spring Boot開發OA開源產品,學習/搞外快都是不二選擇!

    • 硬剛一周,3W字總結,一年的經驗告訴你如何準備校招!

    原創電子書歷時整整一年總結的?Java面試+ Java入門技術學習指南,這是本人這幾年及校招的總結,各種異步面試題已經全部進行總結,按照章節復習即可,已經拿到了了大廠提供。 原創思維導圖掃碼或者微信搜?程序員的技術圈子?回復?面試?領取原創電子書和思維導圖。

    總結

    以上是生活随笔為你收集整理的我的天!8年开发,连登陆接口都写这么烂...的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 亚洲成年人 | 久草a在线| 色天天综合网 | 久久夜色精品国产欧美乱 | 亚洲精品丝袜 | 久久久国产精品久久久 | 日本精品一区二区三区四区的功能 | 怡红院成人在线 | 日本a v在线播放 | 蜜臀av在线观看 | 禁断介护老人中文字幕 | 欧美一区二区三区婷婷月色 | 成人亚洲一区 | 日韩天堂| 白嫩初高中害羞小美女 | 一级全黄裸体免费视频 | av免费资源| 九色综合网 | 午夜婷婷 | 成年人免费在线观看视频网站 | 久久神马影院 | 动漫av在线 | 一区二区三区黄色录像 | 国产精品久久婷婷六月丁香 | 日韩精品久久久久久免费 | 亚洲影院一区 | 久久99精品久久久久久水蜜桃 | 国产精品视频一区二区三区 | 亚洲一区二区三区加勒比 | 日韩av无码一区二区三区 | 久久久久99精品成人片我成大片 | 在线免费视频一区二区 | 人人妻人人澡人人爽人人精品 | 午夜理伦三级做爰电影 | 久久国产精品网站 | 精品一区二区三区日韩 | 91美女网站 | 深夜福利亚洲 | √天堂中文官网8在线 | 操模特| 在线观看污视频网站 | 欧美大胆视频 | 嫩色av | 国产精品99一区 | 九九九九精品九九九九 | 肉丝超薄少妇一区二区三区 | 毛片资源| 人妻丰满熟妇岳av无码区hd | 少妇人禽zoz0伦视频 | 在线免费国产 | 久久男人的天堂 | 国产又粗又猛又爽又黄又 | 中国少妇无码专区 | 韩日在线视频 | 视频网站在线观看18 | 老妇女玩小男生毛片 | 午夜精品久久久久久久久久久久 | 污视频在线 | av久草 | 午夜极品| 羞羞影院体验区 | 国产www | 1024精品一区二区三区日韩 | 欧美啊v| 国产一区二区三区视频免费在线观看 | 91视频黄 | 日本学生初尝黑人巨免费视频 | 精品欧美乱码久久久久久 | 波多野结衣一区二区三区 | 一本到在线 | 草民午夜理伦三级 | 九九爱国产| 免费成人av片| 99热思思 | 国产亚洲精品aaaaaaa片 | 337p日本欧洲亚洲大胆精筑 | 中文在线免费视频 | 影音先锋啪啪 | 中文在线字幕免费观看电 | 成人免费在线网址 | 夜夜操av | 色图网址 | 亚洲视频在线播放免费 | 免费不卡毛片 | 久操久操 | 久久精品69 | 国产日韩一级 | 九热精品视频 | 欧美日韩精品一区二区在线播放 | 叶山小百合av一区二区 | 操欧美女 | 女人18岁毛片 | 长河落日电视连续剧免费观看 | 中文字幕免费一区二区 | 日韩免费观看av | 九九视频免费观看 | 男生女生搞黄色 | 免费的性爱视频 | 在线色综合 |