网站漏洞怎么修复对短信验证码被盗刷 该怎么办

公司的商城网站刚上线运营不到一个星期,网站就被***了,导致公司网站的短信通道被人恶意刷了几万条短信,损失较大,同时服务器也遭受到了前所未有的***。CPU监控看到网站在被盗刷短信验证码的时候,CPU一直保持在%95,网站甚至有些时候都无法打开。

网站被***后我登录了阿里云进去看了下,受到了很多阿里云提示的安全提醒,阿里云竟然没有给我拦截,我打电话咨询阿里云,阿里云竟然说我没有购买他们的云防火墙,阿里云客服还一再的推销让我们公司购买他们的云防火墙来防止短信验证码***,本身我也是做技术出身的,还是懂一些代码以及安全方面的,公司领导立即开会研究这个问题该如何解决,任命我带头负责处理此次的安全问题。

首先关于网站短信验证码被盗刷,从多个层面去分析漏洞产生的原因,基础带宽线路层,服务器层,网站层,三个方面去分析解决问题。

基础带宽应用层是:像DDOS,CC,带宽流量的***属于基础带宽,如果网站遭受到***,网站打不开,打开无法显示一般都是基础带宽应用层受到了***,防御办法也是通过高防服务器的硬防来防止***,但是也会造成误封,多层流量清洗防止***。

服务器层面,服务器被***的话,一般也会造成短信验证码盗刷,***者***服务器,并在服务器里直接与短信验证码平台通信发送数据,多频率的发送,修改数据库,都会造成短信验证码的盗刷。

网站层,经过多年的技术开发与安全接触,短信验证码被盗刷,都是网站存在漏洞导致的,尤其写的代码并没有对请求的次数,以及请求的函数,请求IP,进行安全过滤,这次公司商城网站被盗刷短信很大一部分原因是代码上的漏洞,代码开发有问题,先从代码入手查看问题,检查了所有关于获取短信验证码调用的代码,在一个会员找回密码功能这里,我们发现了问题,代码里竟然没有对请求的次数,频率,IP,进行限制,导致***者利用该页面功能,POST伪造函数多次请求找回密码页面,导致短信被刷,瞬时间服务器都会遭受压力,CPU达到百分之95.针对这个漏洞,我们对代码漏洞进行了修复,限制请求次数,频率,手机号码唯一性判断,IP判断验证等等的安全策略来阻止短信验证码被盗刷。

至此短信被盗刷的问题得以解决,网站代码的开发环节真的很重要,在网站上线之前一定要对网站的安全进行测试,许多程序员在开发代码的时候只顾功能并不会考虑到安全问题,甚至有些程序员的安全意识很薄弱,导致代码出现sql注入漏洞,XSS跨站漏洞,数据库漏洞,等等问题,如果不懂如何修复网站漏洞,也可以找专业的网站安全公司来处理,国内也就Sinesafe和绿盟、启明星辰等安全公司比较专业.

原文地址:http://blog.51cto.com/13753419/2322625

时间: 2024-08-25 12:58:04

网站漏洞怎么修复对短信验证码被盗刷 该怎么办的相关文章

短信验证码是什么?

随着互联网与手机的广泛应用,验证码这玩意儿已经和你我的生活形影相随,那么你能说的清楚什么是验证码吗?验证码是一种区分用户是计算机和人的公共全自动程序.网站发到你手机上的短信里面有一串数字那就是短信验证码一般是注册或者绑定手机用的. 短信验证码就是通过发送验证码到手机上,大型网站尤其是购物网站,都提供手机短信验证码功能,短信验证码平台保证用户的购物安全,验证用户的正确性.短信验证码是最有效的验证码系统,它是一种触发类短信应用.如你在购物时,登录成功后,需要要求你绑定手机号码,点击获取验证码这时会给

Atitit. 破解  拦截 绕过 网站 手机 短信 验证码  方式 v2 attilax 总结

Atitit. 破解  拦截 绕过 网站 手机 短信 验证码  方式 v2 attilax 总结 1. 验证码的前世今生11.1. 第一代验证码 图片验证码11.2. 第二代验证码  用户操作 ,比如要求拖动等21.3. 第三代验证码 手机验证码 短信验证码22. 短信验证码的原理23. 常用破解法23.1. 漏洞绕过法23.2. 手机 软件转发法23.3. 手机api法33.4. 默认万能密码法 测试维护万能验证码33.5. 网站服务器短信发出截获33.6. 配置文件法33.7. 前端源码截获

怎么一个好的短信验证码接口接入到自己的企业网站和APP程序当中选择

文章来源:http://www.4006026717.com 短信验证码平台太多也是一种幸福的烦恼,毕竟好东西太多不知道该如何选也是很麻烦的.那么,如何选择一个好用的平台呢?下面小编为大家提供几个参考点. 一.功能 通常情况下,企业常用的短信验证码平台必须要有发送记录查看.发送状态.定时发送.短信内容数字统计.号码数量统计.重复号码过滤.空号过滤.通讯录联系人添加以及发送数据导入.模板建立和保存等功能,这些都是基础的,如果没有,则表示这个平台用起来肯定不顺手. 二.操作界面 真正好用的平台是操作

分享一个免费接收短信验证码的网站

PS:给大家分享一个免费接收短信验证码的网站:https://www.becmd.com/ 现在我给大家说这个网站的作用,当我们需要用自己手机号在一些网站或平台 APP注册账号的时候,你考虑过自己的手机号就被一些不法分子利用,经常性 的会给你手机号发送一些垃圾信息和经常给你打推销广告,这个网站上就提供 两个用于接收短信的手机号本人亲自测试过,我也经常用这个网站提供的手机 注册一些账号,这样以来就会避免自己的手机号泄露,造成不必要的麻烦. 原文地址:https://www.cnblogs.com/

免费在线接收短信验证码的网站(不知道能存活多久,想用赶紧用)

各位看官们你们好,最近洒家在登录某技术平台时,找回密码时需要手机号验证,可是只有2手机号啊,都绑定了其他技术平台了.由此搜索到了该网站,是完全免费的,具体大家可根据网站提示使用.不再多普及了.https://yunduanxin.net/ 只能说,支持全球各国的号码接收短信验证码的. 原文地址:https://blog.51cto.com/8745668/2430108

程序员放大招教你网站怎么做短信验证码防刷验证码机制-速码云

文章来源:http://www.4006026717.com 在我们开始发送了 短信验证码的时候在前台中会出现一分钟的倒计时,进行了这个操作了之后,在这段时间之内,如果用户多次提交的话是无法发送请求的.这种的方法是最为经常使用的一种,虽然很简单,但是却非常的好用,但是有个缺点就是,如果稍微懂一点技术的人是可以绕过这个限制,然后继续发送验证码的. [ 短信平台](http://www.4006026717.com) 1.针对时间进行限制 公司在进行运行的时候有些时候会出现系统被刷短信的情况,这个对

atitit.短信 验证码  破解  v3 p34  识别 绕过 系统方案规划----业务相关方案 手机验证码  .doc

atitit.短信 验证码  破解  v3 p34  识别 绕过 系统方案规划----业务相关方案 手机验证码  .doc 1. 手机短信验证码 vs 图片验证码 安全性(破解成本)确实要高一些1 1.1. 破解基本原则有两种,一种是绕过验证码.一种是拦截1 2. 手机 短信 验证码的 破解 拦截 方式分类2 2.1. 按照源头破解拦截分为源头拦截,中间拦截,,终端拦截...2 2.2. 按照是否软硬件可分类为 纯软件方案与软硬件结合方案2 3. 具体的方法如下2 3.1. 后台服务器漏洞绕过法

程序君带你畅聊发送短信验证码

现在不管是网站,还是app等互联网和移动互联网产品,绝大部分注册都是直接用手机号注册登录的,方式就是给手机发送短信验证码,然后把验证码填入,后台程序去匹配判断用户填入的验证码和发送的是否一致. 我最近做的好几个项目都用到了发送短信验证码的这个第三方接口,其实这个发送验证码的原理很简单,实现也很简单. 如下三个图,是我做的其中一个项目的相关效果截图: 我用的比较多的第三方短信接口是容联-云通讯的(http://www.yuntongxun.com/),它的API挺强大的,也挺稳定的,使用也不难,有

短信验证码接收平台

一.验证码是什么     所谓的验证码又称校验码.附加码,常祖政和卢晓倩在<计算机安全与维护>期刊中共同就是将一串随机产生的数字或符号,生成一幅图片, 图片里加上一些干扰象素,由用户肉眼识别其中的验证码信息,输入表单提交网站验证,验证成功后才能使用某项功能. 二.短信验证证码接收平台干什么用的     短信验证证码接收平台可以在注册网站账号的时候,如果需要短信验证码的,此时就可以使用短信验证码接收平台的服务. 三.短信验证码接收平台的特点     如今的互联网隐私被人们看的越来越重要,但是大多