你的登錄接口真的安全嗎?

來自:掘金,作者:噠噠噠噠打代碼
鏈接:https://juejin.cn/post/6859214952704999438
前言
hello world。但是當你開始學(xué)習(xí)WEB后臺技術(shù)時,很多人的第一個功能就是寫的登錄 (小聲:別人我不知道,反正我是)。負責(zé)項目的登錄/注冊功能模塊的開發(fā)和設(shè)計工作,但是都只是簡單的實現(xiàn)了功能邏輯,在安全方面并沒有考慮太多。安全風(fēng)險
暴力破解!
通過各種方式獲得了網(wǎng)站的用戶名之后,通過編寫程序來遍歷所有可能的密碼,直至找到正確的密碼為止
# 密碼字典
password_dict = []
# 登錄接口
login_url = ''
def attack(username):
for password in password_dict:
data = {'username': username, 'password': password}
content = requests.post(login_url, data).content.decode('utf-8')
if 'login success' in content:
print('got it! password is : %s' % password)
驗證碼
fail_count = get_from_redis(fail_username)
if fail_count >= 3:
if captcha is None:
return error('需要驗證碼')
check_captcha(captcha)
success = do_login(username, password)
if not success:
set_redis(fail_username, fail_count + 1)
偽代碼未考慮并發(fā),實際開發(fā)可以考慮加鎖。
登錄限制
fail_count = get_from_redis(fail_username)
locked = get_from_redis(lock_username)
if locked:
return error('拒絕登錄')
if fail_count >= 3:
if captcha is None:
return error('需要驗證碼')
check_captcha(captcha)
success = do_login(username, password)
if not success:
set_redis(fail_username, fail_count + 1)
if fail_count + 1 >= 10:
# 失敗超過10次,設(shè)置鎖定標記
set_redis(lock_username, true, 300s)
IP限制
ip = request['IP']
fail_count = get_from_redis(fail_ip)
if fail_count > 10:
return error('拒絕登錄')
# 其它邏輯
# do something()
success = do_login(username, password)
if not success:
set_redis(fail_ip, true, 300s)
比如現(xiàn)在很多學(xué)校、公司都是使用同一個出口IP,如果直接按IP限制,可能會誤殺其它正常的用戶
現(xiàn)在這么多VPN,攻擊者完全可以在IP被封后切換VPN來攻擊
手機驗證
當用戶輸入密碼次數(shù)大于3次時,要求用戶輸入驗證碼(最好使用滑動驗證)
當用戶輸入密碼次數(shù)大于10次時,彈出手機驗證,需要用戶使用手機驗證碼和密碼雙重認證進行登錄
手機驗證碼防刷就是另一個問題了,這里不展開,以后再有時間再聊聊我們在驗證碼防刷方面做了哪些工作。
fail_count = get_from_redis(fail_username)
if fail_count > 3:
if captcha is None:
return error('需要驗證碼')
check_captcha(captcha)
if fail_count > 10:
# 大于10次,使用驗證碼和密碼登錄
if dynamic_code is None:
return error('請輸入手機驗證碼')
if not validate_dynamic_code(username, dynamic_code):
delete_dynamic_code(username)
return error('手機驗證碼錯誤')
success = do_login(username, password, dynamic_code)
if not success:
set_redis(fail_username, fail_count + 1)
中間人攻擊?
什么是中間人攻擊
小白給小黃發(fā)快遞,途中要經(jīng)過快遞點A,小黑就躲在快遞點A,或者干脆自己開一個快遞點B來冒充快遞點A。然后偷偷的拆了小白給小黃的快遞,看看里面有啥東西。甚至可以把小白的快遞給留下來,自己再打包一個一毛一樣的箱子發(fā)給小黃。HTTPS
內(nèi)容加密
數(shù)據(jù)完整性
身份驗證
具體的HTTPS原理這里就不再擴展了,大家可以自行Google
加密傳輸
用戶名可以在客戶端使用非對稱加密,在服務(wù)端解密
密碼可以在客戶端進行MD5之后傳輸,防止暴露密碼明文
其它
操作日志,用戶的每次登錄和敏感操作都需要記錄日志(包括IP、設(shè)備等)
異常操作或登錄提醒,有了上面的操作日志,那我們就可以基于日志做風(fēng)險提醒,比如用戶在進行非常登錄地登錄、修改密碼、登錄異常時,可以短信提醒用戶
拒絕弱密碼 注冊或修改密碼時,不允許用戶設(shè)置弱密碼
防止用戶名被遍歷 有些網(wǎng)站在注冊時,在輸入完用戶名之后,會提示用戶名是否存在。這樣會存在網(wǎng)站的所有用戶名被泄露的風(fēng)險(遍歷該接口即可),需要在交互或邏輯上做限制
...
后記
逆鋒起筆是一個專注于程序員圈子的技術(shù)平臺,你可以收獲最新技術(shù)動態(tài)、最新內(nèi)測資格、BAT等大廠大佬的經(jīng)驗、增長自身、學(xué)習(xí)資料、職業(yè)路線、賺錢思維,微信搜索逆鋒起筆關(guān)注!

評論
圖片
表情
