这里的接口主要包括登录、注册、找回密码、获取短信验证码等,“人机防控”指的是将这些接口中“机器”的访问请求和“真实的人”区别出来,在文章开头我们已经讲过,真实情况下攻击者几乎没有手动实施攻击的情况,如果能将大部分针对账号的“机器流量”识别出来并拦截,会是安全水位很大的一个提升 。从技术手段来说,常见的有使用验证码、封禁高频请求的 IP/会话、部署人机识别的 SDK 组件等等 。
如转账前通过人脸识别、指纹声纹、短信/邮件验证码、身份证末位数字验证等机制来确认当前操作来自账号拥有者 。
- 建立业务维度的账户异常指标监控,并及时处理风险账号 。
区别于“人机”的技术手段,这里主要是从业务角度(比如高频发帖、异常转账等等),对一些行为上不正常的账号进行监控和处罚,作为技术防控的补充 。
如果遇到撞库等账户安全问题的困扰,又没有足够专业的团队或精力来按照上述建议进行对抗,建议选择一款合适的安全工具来应对 。一般来说,Web 应用防火墙(WAF)就能有效应对撞库攻击 。以阿里云 WAF 为例,其内置了内置撞库、暴力破解、垃圾注册、流量基线、弱口令检测等多个检测模型,多种形式的人机检测组件,以及针对 APP 的安全 SDK 能力,还可以基于异常行为、时序、攻击手法、团伙画像等多维度识别恶意爬虫,做到实时防护 。从这个角度来看,对于企业来说,选择一款功能丰富强大的安全工具往往可以起到事半功倍的效果 。
结语
有人的地方就有江湖,有账号的地方就有撞库 。密码制度本身因安全需求而生,却也带来了撞库这类的风险 。我们相信,未来密码会越来越多的被其他体验更好、安全性更高的身份校验方式所取代,而这些方式或许又存在隐私、合规相关的问题 。最好的方案似乎永远要在安全、便利、隐私这几个因素之间互相平衡 。着眼于当下,用户名/密码的形式依然主导着绝大多数站点的账号管理方式,因此以撞库攻击为代表的账号安全问题依然需要引起个人用户和企业的足够重视 。希望本文能够给您带来一些参考和帮助,共同建设更安全的互联网!
推荐阅读
-
星座小书屋|终于走上享福命,逆风翻盘,进入下半年这几大星座财运大爆发
-
-
整点鲜闻|QQ音乐又崩溃了!,周杰伦远赴古巴拍摄新歌《Mojito》刚刚上线
-
-
国际金融报|从近万家门店到濒临退市,“中国版ZARA”的命运还有转机吗?
-
仙人掌的生长环境和生长特点 仙人掌的生长环境和生长特点作文
-
娱堂客|大哥的笑容更迷人了!,开心一笑GIF:面对美女
-
海参崴|都是不平等条约,为何香港、澳门能够回归,海参崴却难以收回?
-
超能使者|《超能使者》奇幻变惊悚,钟孝年家人的秘密揭晓,吓坏Q姨和观众
-
黄一鸣|《青2》黄一鸣未婚生女!被扒校园霸凌发同学裸照,撞衫也要被打
-
平凡的荣耀|《平凡的荣耀》大结局,吴恪之离开金宸,孙弈秋林宇明重聚
-
最高点|现货黄金突破1900美元关口 距历史最高点1921美元仅一步之遥
-
慕慕123|童瑶爆料对戏时不忍直视,只有他与众不同,王凯为这部戏疯狂减重
-
懒妈妈的带娃生活|5个检查一定不能少,关乎分娩方式,更关乎母婴安全,胎儿足月后
-
雷佳音|雷佳音:我这辈子最得意的事情,就是和丈母娘处得像姐弟
-
-
黄晓明baby端午同吃粽子难掩好心情,复合无望各自优秀
-
-
5G手机华为Mate40起步价被曝光:4488元起!苹果12认输吧!
-