【问题标题】:Is it safe to have an open account creation endpoint?拥有一个开放账户创建端点是否安全?
【发布时间】:2017-09-25 10:00:30
【问题描述】:

我想创建一个网页,允许人们在我们的 spring 服务器上创建一个帐户。我的幼稚实现如下所示:

  • 创建一个端点“createaccount”,网站可以在其中执行发布方法(电子邮件和密码发送给它)
  • 创建帐户创建表单 (www.myurl.com/createaccount.html)
  • 当用户在此站点上填写电子邮件和密码并单击提交时,数据将存储在数据库中,并带有指示用户尚未确认的标志,同时会向他的邮箱发送一封电子邮件,其中包含激活链接
  • 当他点击此链接时,用户得到确认

由于我不是网络安全方面的专家,我需要知道是否

  • 此任务有一个不受保护的端点是安全的
  • 有更好的替代方法让用户创建帐户

提前致谢

【问题讨论】:

    标签: spring account


    【解决方案1】:

    我不是安全专家,但以下是我能想到的风险:

    • 有人可以编写一个脚本来自动在您的系统上创建帐户。这些帐户可用于访问受保护的端点。
    • 有人可以编写一个脚本来枚举电子邮件地址并使用您的端点来确定您的系统上是否存在电子邮件地址。

    在这种情况下人们会做的一些事情:

    • 验证码,防止脚本注册
    • 仅限邀请注册:新帐户只能由系统的现有用户创建,或者只能由管理员用户创建。

    如果该站点的流量不多,那么可能有人利用该端点的机会就没有高知名度的站点那么大。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-10-31
      • 1970-01-01
      • 1970-01-01
      • 2023-03-17
      • 2020-12-28
      • 1970-01-01
      • 2011-07-09
      相关资源
      最近更新 更多