【问题标题】:Spam prevention (rate limiting)垃圾邮件预防(速率限制)
【发布时间】:2013-02-21 13:29:27
【问题描述】:

要注册,最终用户需要提交一个电子邮件表单,只有电子邮件表单,然后他们会收到一个“激活”链接,该链接会将他们指向一个表单,他们可以在其中填写密码和全名。

我这样做是为了防止虚假帐户,唯一的问题是,如果黑客创建一个脚本,将电子邮件表单 POST 1.000.000 次并代理每个请求的 IP 地址。

由于黑客可以使用代理,因此基于 IP 的速率限制不是一种选择,他们可以跳过代理。

我的应用程序使用 Amazon SES(10.000 封电子邮件花费了我 1 美元,因此在我的电子邮件表单中发送 1.000.000 个帖子,我的帐单就是 100 美元)

我一直在考虑设置一个自定义 SMTP 服务器,所以我阻止了计费,但我仍然要如何阻止呢?我不想在用户注册时使用验证码。

【问题讨论】:

    标签: limit spam rate


    【解决方案1】:

    它不一定是验证码 - 有时甚至某些验证码系统生成的图像文本也可以被机器人或代理读取 - 您可以使用一些基于人的问题,例如简单的数学术语,或者关于几个著名的首都的问题国家。 您也可以将此方法用作中间页面,如果回答正确,它会将用户带到表单页面。

    【讨论】:

    • 黑客可以轻松绕过问题,他们可以遍历所有可能的问题,然后对其进行解析并知道答案。对我来说,电子邮件验证似乎是真正防止虚假帐户和垃圾邮件发送者的唯一方法,如果我错了,请纠正我
    • 你需要提供多个问题,并且每次页面启动时随机编写它们,电子邮件验证很好,但黑客可以像任何其他“好”人一样使用它来获取他们可以填写密码和全名的表格,然后他使用他的代理,混合使用这两种技术
    • 我真的不想要任何验证码或任何问题,这很烦人,我看不到像 facebook、twitter 等大男孩正在使用这种技术,但是他们做了一些基于 IP速率限制,这引出了我的下一个问题,基于 IP 的速率限制是否足够好,我的意思是,我知道黑客可以通过代理获取另一个 IP,但他们可以快速且无限次地做到这一点吗?另一种技术可能是检查注册和“用户”单击激活链接之间的时间,如果太快,我们就会遇到黑客(低于 500 毫秒左右)
    • 请看一下这个:hastebin.com/gamanobowa.coffee 这不是一个可靠的解决方案吗? (如果当然存在很多随机问题)
    • 是的,就是这样,只是不要完全依赖数字答案,使用一些还需要文本的问题,并且您可以使用一些随机自动生成的 PIN 码发送到验证电子邮件,其中包含激活并要求他们将其写入注册表中的字段。你提到的大个子(推特)也被攻击了。
    猜你喜欢
    • 1970-01-01
    • 2013-01-31
    • 2011-03-03
    • 2014-04-20
    • 1970-01-01
    • 1970-01-01
    • 2011-01-14
    • 1970-01-01
    相关资源
    最近更新 更多