0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

設(shè)計一個登錄接口我們要考慮哪些地方?

算法與數(shù)據(jù)結(jié)構(gòu) ? 來源:掘金 ? 作者:噠噠噠噠打代碼 ? 2021-06-03 09:36 ? 次閱讀

大家學(xué)寫程序時,第一行代碼都是hello world。但是當(dāng)你開始學(xué)習(xí)WEB后臺技術(shù)時,很多人的第一個功能就是寫的登錄 (小聲:別人我不知道,反正我是)。

但是我在和很多工作經(jīng)驗較短的同學(xué)面試或溝通的時候,發(fā)現(xiàn)很多同學(xué)雖然都有在簡歷上寫:負(fù)責(zé)項目的登錄/注冊功能模塊的開發(fā)和設(shè)計工作,但是都只是簡單的實現(xiàn)了功能邏輯,在安全方面并沒有考慮太多。

這篇文章主要是和大家聊一聊,在設(shè)計一個登錄接口時,不僅僅是功能上的實現(xiàn),在安全方面,我們還需要考慮哪些地方。

安全風(fēng)險

暴力破解!只要網(wǎng)站是暴露在公網(wǎng)的,那么很大概率上會被人盯上,嘗試爆破這種簡單且有效的方式:

通過各種方式獲得了網(wǎng)站的用戶名之后,通過編寫程序來遍歷所有可能的密碼,直至找到正確的密碼為止

偽代碼如下:

# 密碼字典

password_dict = []

# 登錄接口

login_url = ‘’

def attack(username):

for password in password_dict:

data = {‘username’: username, ‘password’: password}

content = requests.post(login_url, data).content.decode(‘utf-8’)

if ‘login success’ in content:

print(‘got it! password is : %s’ % password)

那么這種情況,我們要怎么防范呢?

驗證碼

有聰明的同學(xué)就想到了,我可以在它密碼錯誤達(dá)到一定次數(shù)時,增加驗證碼校驗!比如我們設(shè)置,當(dāng)用戶密碼錯誤達(dá)到3次之后,則需要用戶輸入圖片驗證碼才可以繼續(xù)登錄操作:

偽代碼如下:

fail_count = get_from_redis(fail_username)

if fail_count 》= 3:

if captcha is None:

return error(‘需要驗證碼’)

check_captcha(captcha)

success = do_login(username, password)

if not success:

set_redis(fail_username, fail_count + 1)

偽代碼未考慮并發(fā),實際開發(fā)可以考慮加鎖。

這樣確實可以過濾掉一些非法的攻擊,但是以目前的OCR技術(shù)來說的話,普通的圖片驗證碼真的很難做到有效的防止機(jī)器人(我們就在這個上面吃過大虧)。

當(dāng)然,我們也可以花錢購買類似于三方公司提供的滑動驗證等驗證方案,但是也并不是100%的安全,一樣可以被破解(慘痛教訓(xùn))。

登錄限制

那這時候又有同學(xué)說了,那我可以直接限制非正常用戶的登錄操作,當(dāng)它密碼錯誤達(dá)到一定次數(shù)時,直接拒絕用戶的登錄,隔一段時間再恢復(fù)。比如我們設(shè)置某個賬號在登錄時錯誤次數(shù)達(dá)到10次時,則5分鐘內(nèi)拒絕該賬號的所有登錄操作。

偽代碼如下:

fail_count = get_from_redis(fail_username)

locked = get_from_redis(lock_username)

if locked:

return error(‘拒絕登錄’)

if fail_count 》= 3:

if captcha is None:

return error(‘需要驗證碼’)

check_captcha(captcha)

success = do_login(username, password)

if not success:

set_redis(fail_username, fail_count + 1)

if fail_count + 1 》= 10:

# 失敗超過10次,設(shè)置鎖定標(biāo)記

set_redis(lock_username, true, 300s)

umm,這樣確實可以解決用戶密碼被爆破的問題。但是,這樣會帶來另一個風(fēng)險:攻擊者雖然不能獲取到網(wǎng)站的用戶信息,但是它可以讓我們網(wǎng)站所有的用戶都無法登錄!

攻擊者只需要無限循環(huán)遍歷所有的用戶名(即使沒有,隨機(jī)也行)進(jìn)行登錄,那么這些用戶會永遠(yuǎn)處于鎖定狀態(tài),導(dǎo)致正常的用戶無法登錄網(wǎng)站!

IP限制

那既然直接針對用戶名不行的話,我們可以針對IP來處理,直接把攻擊者的IP封了不就萬事大吉了嘛。我們可以設(shè)定某個IP下調(diào)用登錄接口錯誤次數(shù)達(dá)到一定時,則禁止該IP進(jìn)行登錄操作。

偽代碼如下:

ip = request[‘IP’]

fail_count = get_from_redis(fail_ip)

if fail_count 》 10:

return error(‘拒絕登錄’)

# 其它邏輯 # do something()

success = do_login(username, password)

if not success:

set_redis(fail_ip, true, 300s)

這樣也可以一定程度上解決問題,事實上有很多的限流操作都是針對IP進(jìn)行的,比如niginx的限流模塊就可以限制一個IP在單位時間內(nèi)的訪問次數(shù)。

但是這里還是存在問題:

比如現(xiàn)在很多學(xué)校、公司都是使用同一個出口IP,如果直接按IP限制,可能會誤殺其它正常的用戶

現(xiàn)在這么多VPN,攻擊者完全可以在IP被封后切換VPN來攻擊

手機(jī)驗證

那難道就沒有一個比較好的方式來防范嗎?當(dāng)然有。我們可以看到近些年來,幾乎所有的應(yīng)用都會讓用戶綁定手機(jī),一個是國家的實名制政策要求,第二個是手機(jī)基本上和身份證一樣,基本上可以代表一個人的身份標(biāo)識了。所以很多安全操作都是基于手機(jī)驗證來進(jìn)行的,登錄也可以。

當(dāng)用戶輸入密碼次數(shù)大于3次時,要求用戶輸入驗證碼(最好使用滑動驗證)

當(dāng)用戶輸入密碼次數(shù)大于10次時,彈出手機(jī)驗證,需要用戶使用手機(jī)驗證碼和密碼雙重認(rèn)證進(jìn)行登錄

手機(jī)驗證碼防刷就是另一個問題了,這里不展開,以后再有時間再聊聊我們在驗證碼防刷方面做了哪些工作。

偽代碼如下:

fail_count = get_from_redis(fail_username)

if fail_count 》 3:

if captcha is None:

return error(‘需要驗證碼’)

check_captcha(captcha)

if fail_count 》 10:

# 大于10次,使用驗證碼和密碼登錄

if dynamic_code is None:

return error(‘請輸入手機(jī)驗證碼’)

if not validate_dynamic_code(username, dynamic_code):

delete_dynamic_code(username)

return error(‘手機(jī)驗證碼錯誤’)

success = do_login(username, password, dynamic_code)

if not success:

set_redis(fail_username, fail_count + 1)

我們結(jié)合了上面說的幾種方式的同時,加上了手機(jī)驗證碼的驗證模式,基本上可以阻止相當(dāng)多的一部分惡意攻擊者。但是沒有系統(tǒng)是絕對安全的,我們只能夠盡可能的增加攻擊者的攻擊成本。大家可以根據(jù)自己網(wǎng)站的實際情況來選擇合適的策略。

中間人攻擊?什么是中間人攻擊

中間人攻擊(man-in-the-middle attack, abbreviated to MITM),簡單一點來說就是,A和B在通訊過程中,攻擊者通過嗅探、攔截等方式獲取或修改A和B的通訊內(nèi)容。

舉個栗子:小白給小黃發(fā)快遞,途中要經(jīng)過快遞點A,小黑就躲在快遞點A,或者干脆自己開一個快遞點B來冒充快遞點A。然后偷偷的拆了小白給小黃的快遞,看看里面有啥東西。甚至可以把小白的快遞給留下來,自己再打包一個一毛一樣的箱子發(fā)給小黃。

那在登錄過程中,如果攻擊者在嗅探到了從客戶端發(fā)往服務(wù)端的登錄請求,就可以很輕易的獲取到用戶的用戶名和密碼。

HTTPS

防范中間人攻擊最簡單也是最有效的一個操作,更換HTTPS,把網(wǎng)站中所有的HTTP請求修改為強(qiáng)制使用HTTPS。

為什么HTTPS可以防范中間人攻擊?

HTTPS實際上就是在HTTP和TCP協(xié)議中間加入了SSL/TLS協(xié)議,用于保障數(shù)據(jù)的安全傳輸。相比于HTTP,HTTPS主要有以下幾個特點:

內(nèi)容加密

數(shù)據(jù)完整性

身份驗證

具體的HTTPS原理這里就不再擴(kuò)展了,大家可以自行Google

加密傳輸

在HTTPS之外,我們還可以手動對敏感數(shù)據(jù)進(jìn)行加密傳輸:

用戶名可以在客戶端使用非對稱加密,在服務(wù)端解密

密碼可以在客戶端進(jìn)行MD5之后傳輸,防止暴露密碼明文

其它

除了上面我們聊的這些以外,其實還有很多其它的工作可以考慮,比如:

操作日志,用戶的每次登錄和敏感操作都需要記錄日志(包括IP、設(shè)備等)

異常操作或登錄提醒,有了上面的操作日志,那我們就可以基于日志做風(fēng)險提醒,比如用戶在進(jìn)行非常登錄地登錄、修改密碼、登錄異常時,可以短信提醒用戶

拒絕弱密碼 注冊或修改密碼時,不允許用戶設(shè)置弱密碼

防止用戶名被遍歷 有些網(wǎng)站在注冊時,在輸入完用戶名之后,會提示用戶名是否存在。這樣會存在網(wǎng)站的所有用戶名被泄露的風(fēng)險(遍歷該接口即可),需要在交互或邏輯上做限制

后記

現(xiàn)在國家不斷的出臺各種法律,對用戶的數(shù)據(jù)越來越看重。作為開發(fā)者,我們也需要在保護(hù)用戶數(shù)據(jù)和用戶隱私方面做更多的工作。后面我也會和大家聊一聊,我們在數(shù)據(jù)安全方面,做了哪些工作,希望可以給到大家一點點幫助。

原文標(biāo)題:8年開發(fā),連登錄接口都寫這么爛...

文章出處:【微信公眾號:算法與數(shù)據(jù)結(jié)構(gòu)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

責(zé)任編輯:haq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Web
    Web
    +關(guān)注

    關(guān)注

    2

    文章

    1255

    瀏覽量

    69293
  • 代碼
    +關(guān)注

    關(guān)注

    30

    文章

    4723

    瀏覽量

    68236

原文標(biāo)題:8年開發(fā),連登錄接口都寫這么爛...

文章出處:【微信號:TheAlgorithm,微信公眾號:算法與數(shù)據(jù)結(jié)構(gòu)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    tas5805M配置后,沒有音頻輸出是怎么回事?

    ,發(fā)現(xiàn)寫入的寄存器讀出來和evm板是致的。量了i2s時鐘線發(fā)現(xiàn)也有時鐘輸入進(jìn)去。 想問題下ti的工程師,我們配置時還有哪些地方沒有考慮
    發(fā)表于 10-12 07:36

    變壓器中性點接地方式的安排般如何考慮

    變壓器中性點接地方式的安排是復(fù)雜而關(guān)鍵的過程,需要考慮多個因素以確保電力系統(tǒng)的安全、穩(wěn)定和高效運行。以下是對變壓器中性點接地方式安排的
    的頭像 發(fā)表于 10-08 14:49 ?495次閱讀

    仿真的時候在哪些地方添加寄生電容呢?

    請問各位高手,仿真的時候在哪些地方添加寄生電容呢,比如下面的圖, 另外般萬用板焊出來的雜散電容有多大?在高速運放仿真時應(yīng)該加在哪些地方
    發(fā)表于 09-19 07:59

    【龍芯2K0300蜂鳥板試用】-03-網(wǎng)絡(luò)接口測試以及SSH登錄測試

    今天給大家分享下自己對龍芯的網(wǎng)絡(luò)接口的測試以及SSH的登錄方法說明,這里先說下自己使用的工具,自己的串口終端使用的是Tera Term 4.102的版本,自己
    發(fā)表于 08-13 11:34

    平頂光束剖面都用在哪些地方?

    ,能量與閾值之上的光點尺寸之間幾乎沒有任何依賴關(guān)系。這使得平頂光束剖面在許多工業(yè)激光應(yīng)用中都是非??扇〉?。 平頂光束剖面都用在哪些地方? 許多激光應(yīng)用都使用平頂光束剖面來增強(qiáng)其性能,并且實現(xiàn)經(jīng)處理材料的銳邊。該等應(yīng)用包
    的頭像 發(fā)表于 07-24 17:05 ?251次閱讀

    4月19日-20日《產(chǎn)品EMC正向設(shè)計與檢視》公開課火熱報名中

    課程名稱:《產(chǎn)品EMC正向設(shè)計與檢視》講師:吳老師時間地點:武漢4月19-20日主辦單位:賽盛技術(shù)課程背景在產(chǎn)品系統(tǒng)設(shè)計階段,如何在結(jié)構(gòu)方面考慮電磁兼容設(shè)計?在產(chǎn)品PCB設(shè)計階段,哪些地方進(jìn)行
    的頭像 發(fā)表于 03-16 08:16 ?209次閱讀
    4月19日-20日《產(chǎn)品EMC正向設(shè)計與檢視》公開課火熱報名中

    使用hbird-e-sdk對demo_nice進(jìn)行編譯時,需要對demo_nice.c文件進(jìn)行修改哪些地方

    使用hbird-e-sdk對demo_nice進(jìn)行編譯時,需要對demo_nice.c文件進(jìn)行修改哪些地方
    發(fā)表于 01-24 08:12

    選擇電阻時考慮什么參數(shù)

    電阻是種二端線性元件,理想元件模型(符合歐姆定律)。是種消耗電能的元件,能夠?qū)㈦娔苻D(zhuǎn)化為熱能。那么在選擇電阻時考慮什么參數(shù)呢? 選擇電阻時,需要
    的頭像 發(fā)表于 01-18 15:55 ?1943次閱讀
    選擇電阻時<b class='flag-5'>要</b><b class='flag-5'>考慮</b>什么參數(shù)

    使用AD9230有什么特別注意的地方嗎?

    各位好, 最近要做的接收機(jī)中頻采樣要用到AD9230這款芯片, 之前直用AD6645,不知道AD9230在使用上有什么特別注意的地方
    發(fā)表于 12-21 08:28

    在配置外部接口的過程當(dāng)中,需要考慮的因素?

    :在配置外部接口時,安全性是重要的考慮因素。需要確保接口的傳輸數(shù)據(jù)的機(jī)密性和完整性,防止數(shù)據(jù)被篡改、泄露或未經(jīng)授權(quán)的訪問??梢圆捎眉用芗?/div>
    的頭像 發(fā)表于 12-15 15:46 ?699次閱讀

    為什么要走差分線?哪些地方需要用到差分走線?

    為什么要走差分線?哪些地方需要用到差分走線?差分線與等長線的關(guān)系? 差分線是種常見的高速布線技術(shù),用于傳輸高頻信號。差分信號傳輸是指通過兩條物理線傳輸信號,其中條線是信號的正向傳輸線,另
    的頭像 發(fā)表于 12-07 11:15 ?2395次閱讀

    什么是電源芯片?在選擇電源芯片的時候,應(yīng)該考慮哪些地方

    什么是電源芯片?它有什么作用?在選擇電源芯片的時候,應(yīng)該考慮哪些地方? 電源芯片是集成電路中的種器件,主要用于電源管理和電源供應(yīng)方面。它通過控制、調(diào)節(jié)和保護(hù)輸入和輸出電源的電壓、電流和功率,確保
    的頭像 發(fā)表于 11-28 17:29 ?2486次閱讀

    光分路器的分類與應(yīng)用 哪些地方可以使用光分路器?

    光分路器的分類與應(yīng)用 哪些地方可以使用光分路器? 光分路器是種光學(xué)元件,用于將輸入光束分成多個輸出光束。它是光纖通信系統(tǒng)中重要的組成部分,扮演著將光信號分發(fā)到不同位置或不同設(shè)備的關(guān)鍵角色。在這
    的頭像 發(fā)表于 11-28 14:34 ?1068次閱讀

    對于變頻模塊電源我們如何選擇?

    對于變頻模塊電源我們如何選擇? 變頻模塊電源是用于給變頻器供電的電源設(shè)備。它的選擇對于變頻器的性能和穩(wěn)定性至關(guān)重要。在選擇變頻模塊電源時,我們需要考慮幾個關(guān)鍵因素:功率、效率、可靠性
    的頭像 發(fā)表于 11-16 11:17 ?776次閱讀

    二極管的種類有哪些?又用在哪些地方呢?

    對于二極管是什么,在昨天的時候給大家詳細(xì)解釋了下,除此之外我們還有必要去了解下二極管的種類有哪些?又用在哪些地方呢?今天就簡單給大家介紹
    的頭像 發(fā)表于 11-15 11:23 ?1526次閱讀
    二極管的種類有哪些?又用在<b class='flag-5'>哪些地方</b>呢?