【问题标题】:Securing OTP API at code level or Nginx level?在代码级别或 Nginx 级别保护 OTP API?
【发布时间】:2016-04-26 09:51:56
【问题描述】:

场景:

我有一个OTP generation API。截至目前,如果我在正文中使用联系号码进行POST,它将生成 OTP 代码,无论多少次,它都会被同一个 ip 调用。代码级别和 nginx 级别没有安全性。

接受是否应该在代码级别或 Nginx 上阻止 IP 的建议。我想在同一 IP 一天内限制对 api 的访问 5 次。

【问题讨论】:

    标签: python node.js django nginx


    【解决方案1】:

    您确实应该摆脱使用 IP 作为限制。不仅可以更改 IP,还可以让中间人重播 OTP。

    将访问 IP 与其他唯一向量相结合,可以更好地识别访问者并将 OTP 与其访问权限相关联。

    因此,与您的网络服务器相比,您希望实现的节流将在代码或应用程序级别得到更好的服务。无论如何,您也应该这样做,以更好地保护 OTP 以及与之相关的最佳实践;过期,只使用一次等等等等。

    【讨论】:

      猜你喜欢
      • 2012-12-30
      • 1970-01-01
      • 2021-08-19
      • 2019-12-18
      • 1970-01-01
      • 1970-01-01
      • 2017-02-16
      • 2013-09-07
      • 2020-01-13
      相关资源
      最近更新 更多