产品笔记 | 用户账户安全策略

前言

不管是面向什么端的产品,都会面临用户账户保护的问题。有的大厂有专门做这方面工作的产品经理,他们叫“策略产品经理”。但是我们小厂没有不等于就不做呀,那我们应该怎么做呢,本篇记录了从基础、升级、高级三个等级来做账户安全策略。

1. 什么是用户账户安全

用户账户安全涉及到木马植入、暴力破解密码、拖库撞库、虚假注册、短信轰炸、手机丢失等行为。

2. 为什么需要保护用户账户安全

(1)防止盗号
黑客或者其他盗号者通过一系列手段盗取用户账号密码,用户账号被盗后,可能会有资产被侵害的风险,或者用户信息被卖,不断收到骚扰短信/电话。

(2)防止刷号
常见于薅羊毛的羊毛党,注册大量账号获取平台福利后,留给平台一堆无用的垃圾账号。

(3)防恶意攻击
高频次的请求 / 注入,会导致服务器的瘫痪,宕机,影响平台的运行。

3. 怎样保护用户账户安全

3.1 基础防护

3.1.1 注册验证

注册登录是账户安全的第一道防线,近些年进化出了许多防护的方法。
(1)图形验证码 / 拼图
防止当前使用者,非真实用户。

  • 图形验证码


    初代图形验证码

    当使用这类验证码时,机器已经可以识别图中的文字了,并且还能按照要求识别出字母,数字。甚至还有了一些打码平台,专门人工进行识别一些复杂的验证码。

  • 滑块图形验证


    滑块验证

    后来升级了验证方式,采用拖动图形完成拼图的方式,但是随着神经网络的发展,模拟真人的操作算法越来越先进,通过率已经很高了。但是还是可以配合更多的机制防止机器人,比如次数、时间。

  • 选出型图形验证
    在几张图里,选出包含红绿灯 / 桥梁 / 船只的图。一般几张图都是复杂背景,有时候人眼都会误判。

(2)手机号校验
为保证手机号为本人使用。

手机验证码

通过短信验证码的方式,验证该手机号是否本人在使用,不过现在也出现了很多接码平台,提供手机号和验证码,就问你无不无奈。

但是通过手机号校验需要保证短信验证码通道的通畅,所以还会限制验证码请求次数,每次请求的间隔时间。

(3)邮箱校验
也是为了保证邮箱是本人在使用。
通常采用邮箱验证码或者激活链接的方式。

邮箱验证

(4)密码复杂度
为了防止密码被破解。
平台一般会增强密码的复杂度,并提示密码不要和别的平台一样。更加复杂的密码要求数字,字母,字符组合,要求位数,还会给出安全等级评级,周期提醒修改密码等。

密码复杂度

黑客会通过撞库的方式,或者别的平台泄露的密码破解到用户的密码,因此密码的复杂度需要重视,并且如果几个平台密码相同的话,如果一个密码泄露,就会导致几个平台都被破解,威胁账户安全。

(5)IP地址与手机号地址映射
为防止非本人使用特殊手段注册账号。
获取用户IP地址,与注册使用的手机号是否属于同一地区。不过这不一定准确,万一在外地注册也不是不可能。

(6)注册请求频次校验
为防止服务器被攻击,限制注册请求的次数,达到次数限制,拒绝注册。

3.1.2 登录验证

(1)找回密码验证
为防止用户忘记密码后无法登录。
找回密码时需要使用验证,一般验证方式有手机验证码,邮箱验证,密保问题,身份验证等。

(2)手势登录
为了方便登录。
一般在用户登录后,token都有一定时效,在时效有效期内不会再让用户无限次输入登录密码来验证,所以佐以手势密码可以验证用户身份。

手势密码

(3)登录失败次数
为防止盗号试密码。
登录失败(密码输入错误),将账号冻结一段时间才解开,同时向注册账号发送风险提示消息。

登录失败

(4)密保问题
一般用于修改密码后的登录验证,是否为以前账号主人登录。
可以使用以前的记录,比如电商平台会列一些物品出来,让用户选哪些是曾经购买过的。社交平台会采用辅助校验,让你的几个好友给你发送固定的消息内容来激活账号。

(5)浏览器指纹
防止用户账号被盗,防止批量注册。
每个浏览器和人一样有一个独一无二的ID,如果是网站产品,用户在使用某一浏览器访问后就可以记录用户的浏览器指纹。
这样浏览器更换时就可以通知用户,同时,如果发现多个账户在一个浏览器登录,那么可以采取措施,是否允许一个用户拥有多个账户 。

3.2 升级防护

(1)异地登录
为防止盗号。
如果常用登录地址和登录IP变化,需要做一定的校验,并通知账号所有人有异常登录。

(2)换设备登录
为防止盗号。
记录账号的常用设备mac地址,当地址突然更换,需要验证用户是否本人,并通知账号所有人有异常登录。

换设备登录

(3)实名认证
上传身份证信息与注册手机号的实名信息相匹配。

(4)指纹识别 / 声纹识别 / 面部识别
为防止盗号。
这些都是难以复制难以模仿的,相对于可以拦截的短信,可以盗取的密码来说,难度较大,安全性更高。

3.3 高级防护

以下信息只做了解,并无法完全确认其准确性。
(1)用户画像
通过文本语义分析、用户行为分析、终端分析等等方法,刻画客户个人的特征,并划分风险等级,当某次用户行为出现异常判断所属哪个等级的风险来采用对应的方案。

(2)用户行为
使用【生物探针技术】,可以在用户操作时采集到包括手指触面、线性加速度、触点间隔等数百个行为指标,根据历史行为数据,通过【机器学习】计算专属行为模型,在用户操作手机时,可以将其当前操作习惯同历史模型比对,判断这个人是否为风险用户,实现用户的身份判定。

(3)建立黑名单
还是要收集到羊毛党的行为数据,如完成整个操作的时间,在一台设备上操作数个账号等异常行为,建立黑名单库。当用户操作时,通过筛选判断是否属于黑名单账号。

相关资料

https://blog.csdn.net/weixin_46186962/article/details/103998189
https://www.sohu.com/a/233151664_466220
https://zhuanlan.zhihu.com/p/48904562
http://www.woshipm.com/pd/808521.html
https://baijiahao.baidu.com/s?id=1613748926565055951&wfr=spider&for=pc

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,651评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,468评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,931评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,218评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,234评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,198评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,084评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,926评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,341评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,563评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,731评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,430评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,036评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,676评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,829评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,743评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,629评论 2 354

推荐阅读更多精彩内容