【发布时间】:2011-12-07 05:55:19
【问题描述】:
我有客户端/服务器数据通过所有工作正常。文本、图像等。我的用户在他们的 android 设备上创建博客类型的帖子,然后上传到我的服务器。所有这些都是使用 HTTP 多部分和输入/输出流完成的。我的问题是 - 我怎么知道客户端实际上是我的应用程序而不是某些脚本/其他黑客应用程序?
我想避免滥用情况。
- 恶意用户 A 创建了一个 PC 脚本,该脚本将适当的表单数据发送到我的服务器并能够向服务器发送垃圾邮件,从而创建 1000 多个恶意帖子。
- 恶意用户 B 创建了一个简单的 Android 应用程序,该应用程序将适当的表单数据发送到我的服务器,并且他能够向服务器发送垃圾邮件。
- 恶意用户 C 注册了我的服务,拥有有效的帐户和密码,并使用 PC 脚本或 Android 应用程序向服务器发送垃圾邮件。
我的一个想法是在频繁发帖时强制等待服务器端以防止垃圾邮件..
但除此之外,我如何检查向我的服务器发送数据的人是
- 一个安卓设备和
- 正在运行我的应用程序来发送表单数据,而不是另一个。
我想避免 SSL,因为我不想在 Verisign 注册,TRUST 并经历所有这些..
【问题讨论】: