2024-02-21互联网验证码发送问题

1.问题描述

2024年2月20日晚7点左右,开始有用户反馈没有进行操作,但是收到了数条短信登陆验证码;
2024年2月20日晚7点半左右,排查短信验证码发送记录,发现系统正在批量发送短信登陆验证码;
经过开发部门的排查,短信发送通道遭遇了黑客攻击,正在批量发送短信验证码;
2024年2月20日晚8点半左右,先采用限制策略,限制单手机号码的短信验证码发送频率,单手机号一个小时只能发送一条短信;
2024年2月20日晚10点左右,经过排查发现短信验证码还在随机发送,且均是登陆短信验证码,所以暂时下线短信验证码登陆功能。

2.问题影响

2.1用户体验

大约有几百个客户收到了过量的短信验证码,受到了不必要的干扰

2.2短信支出成本

共发送短信6万多条,由于大部分未发送成功,实际经济损失约2000元

3.问题分析

3.1登陆安全限制问题

之前为考虑到减少用户的操作门槛,对于用户注册环节进行了极致的简化,用户只需要通过发送短信验证码即可完成平台的注册,用户个人信息录入、图形验证码模块等均平台初步建立时制定的流程与规则均已经被要求下架;

3.2短信发送上限策略问题

之前为考虑到用户群体受教育水平较为低下,对互联网的认知不够充分,加上现有的短信验证码经常会因为各种原因被屏蔽,所以取消了原有的平台发送短信验证码的限制,仅保留了短信发送渠道自身的限制。

3.3原因分析

通过APP抓包的方式抓取了公司短信验证码发送接口,直接攻击、调用短信验证码发送接口

4.解决方案

4.1增加图形验证码

在请求发送短信验证码的流程中,增加前后端图形验证码校验功能;
用户在前端完成短信验证码校验后,即调用短信验证码发送接口,在调用接口的同时,生成一个动态的唯一加密码,码值校验正确再调用第三方短信验证码发送接口;
考虑到不影响用户日常使用的场景,该限制可以进行场景的区分:
仅在新用户登陆注册时需要进行图形校验,同时后端短信发送功能新增校验规则:仅老用户或经过图形校验的新用户可以进行短信验证码的发送

4.1.1输入类

通过输入正确图形中的文字/数字信息,来进行校验;
该图形验证码需要用户进行操作,且容易被自动化识别,现在使用率已经下降了。

4.1.2滑动类

通过将图形的一部分与剩余部分组成一个完整的整体,来进行校验;

4.1.3点击类

通过点击正确的图片类型,来进行校验

4.2增加限制规则

在发送短信验证码之前,增加规则判断,判断是否应该发送短信验证码

4.2.1手机号限制

制定单手机号在固定时间段内的发送上限,但是该策略不能解决批量向陌生手机号发送短信的问题

4.2.2请求IP限制

前端需要获取用户的IP地址后,在请求的时候上送用户的IP地址给后端,由后端进行IP地址的限制
但是该方案会面临IP地址获取的问题:
1.公众号、小程序等第三方环境下,不可获取用户的IP地址
2.IP地址现在是敏感信息,在APP环境下获取用户的IP地址,会导致APP上架出现问题,严重的甚至会有法律或者行政风险

4.2.3手机号真实性校验

通过第三方的接口或是校验规则去校验用户手机号的真实性;
通用的规则会被攻击者利用、第三方的接口会增加平台的成本;
通过添加微信的方式,对发送短信的手机号进行了验证,发现随机抽样的5个手机号均有对应的微信号,是真实的手机号;
该规则现在不具备有效性。

4.2.4传输参数加密

传参加入加解密的模块;前端可以加入一套密钥生成规则(md5),后端在解析后,再进行接口调用,解析失败的请求将不进行具体功能的调用。

5.其他

由于给用户发送地其他短信也有批量发送的现象:

  • 1.定时任务时间未到,却给用户发送了短信
  • 2.单个用户收到了多条短信
  • 3.该类型的短信接收手机号均为平台已注册的用户
  • 4.该类型的短信均为曾经平台因为真实的业务场景发送的短信
    该问题并未查询到原因,是否有可能为平台某个开发的电脑被劫持,直接调用了产线的功能?具体原因未知,还在排查中。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,463评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,868评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,213评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,666评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,759评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,725评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,716评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,484评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,928评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,233评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,393评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,073评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,718评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,308评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,538评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,338评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,260评论 2 352

推荐阅读更多精彩内容