首页
社区
课程
招聘
[求助]请教防止恶意注册的方法?
发表于: 2017-11-23 14:00 6279

[求助]请教防止恶意注册的方法?

2017-11-23 14:00
6279

问题 1:刚上线了一个 APP,注册是直接在登录界面输入手机号,获取短信验证码就可以进入系统,这两天突然发现有恶意的批量注册,查看日志,半小时就有几千条注册信息,阿里云上的短信费用一下就被花完了 

问题 2:由于 APP 里有官方发的奖励可以领,用户之间也可以聊天发红包,这些恶意注册进去的帐号领了奖励再发红包到同一个号来提现,造成了上千的损失


[峰会]看雪.第八届安全开发者峰会10月23日上海龙之梦大酒店举办!

收藏
免费 1
支持
分享
最新回复 (10)
雪    币: 606
活跃值: (50)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
只想说一句:  人傻钱多,速来!
2017-11-23 14:32
0
雪    币: 18
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
那些注册时通过短信验证码平台的。。。。现在语音  验证码的平台少。。。。可以试试语音
2017-11-23 14:47
0
雪    币: 18
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
换验证码  没用的。。。身份认证  要做好。。直接  号和号发红包的时候  直接做银行卡认证  就好了。。这样就少了一大部分的。。。恶意
2017-11-23 14:49
0
雪    币: 18
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个  跟  阿里云  的  ecs。和安骑士。ssl。一点关系  都没有。。。谁弄的  活动。。。没一点防范措施。。。。
2017-11-23 14:52
0
雪    币: 14633
活跃值: (5898)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
只能说明是人工一个一个注册的,不是用软件自动注册的,也就是说并不是恶意注册,一个人难道有那么多手机号?所以你再加其他任何验证都没什么意义,因为你已经短信验证了(如果没手机号,应该收不到短信验证码)。
这说明你的软件设计有问题。你要做的就是:
1、防止用软件自动注册。如果你认为注册太快了或防止刷屏,你可以加时间控制,比如:1分钟注册一个?30秒注册一个?
2、堵塞软件漏洞。
2017-11-24 09:33
0
雪    币: 214
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
其实就是活动设置有问题。最简单的方法就是提现审核,邀请的全部冻结账号。语音验证吗成本高,如果是人工注册,只要有利润大,就没用。

然后限制注册,比如ip注册限制。手机唯一性检测限制。新账号发送红包限制,发送短信前验证随机码限制¥%&
2017-11-24 20:41
0
雪    币: 5
活跃值: (24)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
加入人脸验证
2017-11-28 15:07
0
雪    币: 3323
活跃值: (4404)
能力值: ( LV13,RANK:437 )
在线值:
发帖
回帖
粉丝
9
王道方法,还是服务器限制转钱体现等规则,限制新号规则。想防止别人搞协议,难度有点大吧
2017-12-1 13:14
0
雪    币: 52
活跃值: (225)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
首先第一个加密好请求的数据最好采用RSA,且写在so里面,做好封包请求签名、第二流量监控检测如果流量在一段时间请求过多,系统自动开启验证码认证、第三提现方面做好身份认证、比如银行卡三元素、第四加固app
2017-12-1 15:33
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
自动注册的几种方式:
1.  通过  charles  找出  APP  注册的接口,写程序去批量注册。
2.  更高级的,通过  junit4,appium  这一类单元测试工具写程序,模拟用户手动注册。

加验证码  、放  so  这些操作只是增加用户的成本,只要到了客户端的东西就不安全了,所以并不能完全阻止。看了相关防  spam  的思路是建立用户画像,识别机器行为,识别后可采用投毒等等。。

2017-12-1 17:43
0
游客
登录 | 注册 方可回帖
返回
//