国产三线在线,亚洲久草在线视频,9久re热视频在线精品,久久久xxx

深度了解發送短信驗證碼機制和原理
深度了解發送短信驗證碼機制和原理
產品價格:(人民幣)
  • 規格:完善
  • 發貨地:河南鄭州市
  • 品牌:
  • 最小起訂量:1條
  • 免費會員
    會員級別:試用會員
    認證類型:企業認證
    企業證件:通過認證

    商鋪名稱:河南騰信通信技術有限公司

    聯系人:焦經理(先生)

    聯系手機:

    固定電話:

    企業郵箱:2720344515@qq.com

    聯系地址:河南鄭州金水區花園路科源路建業凱旋廣場B座26層

    郵編:

    聯系我時,請說是在線纜網上看到的,謝謝!

    商品詳情

      短信驗證碼的運作機制,破解驗證碼A和短信驗證碼A‘原理,以及短信驗證碼未加防護存在的風險和對于短信驗證碼出現的一些問題應該如何處理。

      一般在用戶在注冊各大網站或者APP的時候,經常會遇到填寫手機號碼后,需要點擊獲取短信驗證碼的情況。其實短信驗證碼是企業為用戶提供的一個用于注冊、驗證等的安全憑證,這樣大大降低了非法注冊、重復注冊、以及用戶安全維護的風險。

       

      一、短信驗證碼運作機制
      1. 驗證碼加密發送

      在APP中點擊發送驗證碼,向后臺發送一個發送驗證碼請求;后臺收到請求,生成一個驗證碼A,并反編譯成短信驗證碼A‘;請求短信服務商發送短信驗證碼A’至用戶手機,同時存儲驗證碼A至后臺數據庫中;
      注:出于安全性考慮,后臺數據庫只能查看驗證碼A,無法查看短信驗證碼A‘。

      2. 驗證碼解密驗證

      用戶收到短信驗證碼A’,填寫至APP中,點擊注冊,向后臺發送驗證驗證碼請求并提交短信驗證碼;
      后臺收到請求后后反編譯短信驗證碼A‘,驗證反編譯之后的結果是否是驗證碼A,是則驗證碼成功,此次用戶注冊申請成功,否則驗證失敗,反饋給APP,此次注冊申請不成功。
      產品經理只需要理解成為——“我們有一個密件,你用我短信傳給你的暗號打開密件,然后把里面的東西交給我,我就把你要的東西給你”。

       

      二、破解驗證碼A、短信驗證碼A‘原理

      在這樣的一個機制下,而且需要驗證碼不過于復雜,會出現兩種比較常見的對用戶賬戶的安全性造成威脅的情況:

      (1)暴力破解短信驗證碼A’

      假設短信驗證碼A’只有四位,暴力破解只需要模擬調取接口10000次就能夠把短信驗證碼A‘破解出來。假設調取一次接口耗時0.1秒,那么1000秒就能夠成功破解驗證碼A’,即只有短短的1000/60=16.67分鐘。

      (2)暴力破解驗證碼A

      截取數據庫的數據包拿到驗證碼A,對驗證碼A執行暴力破解,反推出短信驗證碼A‘,相比直接暴力破解短信驗證碼A’,時間會有點長,但可以減少驗證次數。

      三、短信驗證碼未加防護存在的風險

      當黑客發現某個未加防護的短信發送接口后,按照某個手機號碼列表,循環發送短信驗證碼,不斷變換ip地址,如果我們沒有做任何限制的話,會存在兩個方面的風險:

      公司可能損失數以萬計甚至更高的短信費用,發送驗證碼是需要向運營商付費,如果發出的短信大多數都是沒有用的話,用戶注冊量越大資金支出越大,將讓公司在這一塊遭受不必要的損失;
      流量攻擊,用戶無法登陸、注冊;大批量的請求發送驗證碼,會導致訪問流量大增,有可能使得發送驗證碼的數據接口癱瘓,用戶無法繼續使用該功能(造成用戶無法登陸、注冊),必定會收到用戶的投訴,公司形象也會受損。
      四、應對策略
      為了防止黑客惡意刷取目標網站短信驗證碼,使用對短信發送次數、短信發送時間間隔進行限制以及發送之前增加動態驗證。

      (1)手機號獲取短信驗證碼次數限制是其中一種防攻擊策略,不過在設計這方面內容時,需要根據自己公司的業務情況具體制定的。

      需要回答3個問題:

      根據業務需要,短信驗證碼發送次數設置的上限為多少合適?單次短信驗證碼填寫錯誤的次數?
      一般超過這個上限,我們需要鎖定用戶手機號多長時間?6小時,12小時,還是24小時?
      鎖定用戶手機號后,我們可以為用戶提供的后續方案是什么?需不需要提示對方,讓他打電話給客服,自己主動申請解鎖?走郵箱的驗證方式、增加語音驗證碼也是一種可行的解決方案。
      (2)設置短信發送時間間隔是其中的一種防攻擊策略,為了防止用戶重復獲取驗證碼,一般設置60s左右的間隔獲取時間,但驗證碼的有效期一般是5-30分鐘不等。一般來說,5分鐘有效的都是4位驗證碼,30分鐘有效的都是6位驗證碼。不過這方面手段不能防止黑客更換手機號進行攻擊,防護等級較低。

      (3)發送驗證碼之前需要填寫一次驗證碼,不過此種傳統的方式利用機器學習的知識很容易破解。另外可以增加滑塊拼圖這種需要人為干預的動態驗證。

      至于如何研究這一塊,各位可以看一下各大手機銀行的APP,他們的安全防護措施都非常強大,無論是登錄還是注冊還是找回密碼都有極高的安全性。

       

         發送短信的服務一般是由第三方短信服務商提供的,他們整合了移動,聯通、電信三方資源,三網都可以發送,這樣就不需要直接對接運營商了。比如說Mob短信驗證碼接口的應用,發送短信驗證碼主要是為了驗證手機方的真實性,實現原理簡單說就是系統先生成一個驗證碼,調用Mob第三方服務商的短信接口,發送到手機方,手機方輸入驗證碼,再由系統去校驗是否符合,符合則說明手機真實有效。

          短信驗證碼功能在各大app上都是必不可少的一項功能,比如說app驗證碼登陸功能,注冊功能,支付功能,身份驗證等等方面,雖然只是一串數字,但是app短信驗證碼功能卻是影響著我們生活的方方面面。

    在線詢盤/留言
  • 0571-87774297  
    主站蜘蛛池模板: 鄂托克旗| 北安市| 开封县| 开阳县| 灵璧县| 文安县| 锡林浩特市| 乐平市| 连平县| 晋宁县| 邯郸县| 中西区| 茂名市| 墨脱县| 巴青县| 元江| 铜陵市| 修文县| 白银市| 塔城市| 九龙城区| 岳西县| 集贤县| 枣强县| 鲁甸县| 芦溪县| 隆德县| 霞浦县| 轮台县| 灵武市| 陆丰市| 永嘉县| 砚山县| 桦川县| 洪湖市| 兰坪| 囊谦县| 镇沅| 桑日县| 桂林市| 资源县|