好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

电商普及型安全-美团扫号篇(接口设计不当) - 网

美团网可扫号,当然很多网站都可以,各大电商都有相应的措施,对于美团销售额7000万+的美团是否能够这样轻易的进入用户账号呢

 

美团 当前登陆,注册都是使用https

 

可是还是能够http访问,没有地址重定向或者tengine进行配置不支持http

 

这样可以轻松模拟请求,包括判断账号是否注册

 

http://passport.meituan.com/account/check

 

email=12313%40163.com

 

 

 

这样就提高了扫号的成功率,用密正很高吧,下面是没经过这个过滤的,扫号成功率还是很高

 

下面我用一个美团登陆请求,用http访问

 

http://i.meituan.com/account/login

 

 

 

参数化2个参数,扫号,成功率不错

 

 

 

搞了几分钟,几千个账号了,不过我没用,还是做限制吧

 

修复方案:

1 登陆失败5次以后,包括ip和单个账户,都需要验证码

 

2 对于请求做简单的人机判断,如请求间隔等,建立临时黑名单

 

3 对于一个ip登陆多个账号的,判断用户异常,你们那个策略太宽泛了

 

 

 

即使用不了钱,用户信息还是很珍贵的,是吗

查看更多关于电商普及型安全-美团扫号篇(接口设计不当) - 网的详细内容...

  阅读:115次