【发布时间】:2016-04-26 09:51:56
【问题描述】:
场景:
我有一个OTP generation API。截至目前,如果我在正文中使用联系号码进行POST,它将生成 OTP 代码,无论多少次,它都会被同一个 ip 调用。代码级别和 nginx 级别没有安全性。
接受是否应该在代码级别或 Nginx 上阻止 IP 的建议。我想在同一 IP 一天内限制对 api 的访问 5 次。
【问题讨论】:
标签: python node.js django nginx
场景:
我有一个OTP generation API。截至目前,如果我在正文中使用联系号码进行POST,它将生成 OTP 代码,无论多少次,它都会被同一个 ip 调用。代码级别和 nginx 级别没有安全性。
接受是否应该在代码级别或 Nginx 上阻止 IP 的建议。我想在同一 IP 一天内限制对 api 的访问 5 次。
【问题讨论】:
标签: python node.js django nginx
您确实应该摆脱使用 IP 作为限制。不仅可以更改 IP,还可以让中间人重播 OTP。
将访问 IP 与其他唯一向量相结合,可以更好地识别访问者并将 OTP 与其访问权限相关联。
因此,与您的网络服务器相比,您希望实现的节流将在代码或应用程序级别得到更好的服务。无论如何,您也应该这样做,以更好地保护 OTP 以及与之相关的最佳实践;过期,只使用一次等等等等。
【讨论】: