賬號密碼登錄の安全策略

前些日子我司的一款面向B端用戶的后臺系統(tǒng),出現(xiàn)賬號密碼被盜,異常發(fā)送了萬條廣告短信,幸虧發(fā)現(xiàn)及時沒導致白花花的銀子繼續(xù)浪費。

這個風波出現(xiàn)后,我立刻開啟了對平臺賬號密碼登錄這塊地毯式搜索,先來看看之前對賬號密碼安全這塊采取了什么安全防范策略,遺憾的時,一條都沒有,更可怕的是,密碼的傳輸還是明文(此時深深的吸了一口氣)。 此時,想說一句,看似簡單的登錄并不是你想象的那么簡單。

背景簡介

用戶賬號是系統(tǒng)根據(jù)手機號 + 密碼(默認手機號后6位)自動創(chuàng)建,無需用戶主動注冊。 無論從密碼的復雜度、還是其他方面,這樣的結構都是極易被破解的。

若需要對賬號安全性做相關策略的思路,需要先梳理出賬號密碼可能存在怎么樣的異常操作行為,針對各種情況做針對性的安全策略。

安全防范策略

情景1:密碼過于簡單,可能被嘗試多次就被破解的場景

策略1:增強安全密碼強度,增加密碼復雜度

? ?你可對密碼的組成設定以下規(guī)則:

? ? a)、密碼長度,8~32位;

? ?b)、密碼有字母、數(shù)字、符號至少2位以上組成;

? ?c)、密碼不能出現(xiàn)3位以上的連續(xù)正序或倒序數(shù)字或字母;

情景2:為了避免網(wǎng)絡抓包獲取賬號、密碼等場景

策略2:密碼賬號傳輸加密 MD5加密

?客戶端與服務端API傳輸信息的過程中,對賬號、密碼信息做MD5加密處理。

情景3:賬號、密碼已泄露,避免別人登錄操作等場景

策略3:登錄成功后,向用戶推送微信消息提醒,若非本人操作,可強制退登操作

登錄成功后,可通過推送讓賬戶本人知曉,什么時間在什么IP登錄網(wǎng)站,若非本人操作,提醒用戶做強制退登、修改密碼、聯(lián)系系統(tǒng)方人員等操作,來阻止異常操作。

情景4:若用戶登錄系統(tǒng)操作一段時間,因其他原因離開不操作了,避免別人趁機操作

策略4:對已登錄賬號連續(xù)N小時不操作,需要重新登錄??

N可依據(jù)業(yè)務對安全性要求的強弱而定,一般30分鐘。

情景5:區(qū)分登錄操作行為是人為還是程序腳本機器行為

策略5:登錄操作的關鍵行為點,添加如滑塊、圖片等行為驗證碼

情景6:確定操作者是用戶本人

策略7:手機動態(tài)驗證碼機制?

? ?a)、30天以上未登錄過系統(tǒng)的用戶,首次登錄須短信驗證;

? ?b)、針對PC端,采用陌生IP短信驗證機制,即用戶登錄時判斷該用戶在該IP是否有成功登錄系統(tǒng)記錄,無則需要短信驗證;

? c)、密碼出錯短信驗證機制。同一賬號登錄時,賬號密碼20分鐘內(nèi)連續(xù)錯誤5次,則將賬號鎖定30分鐘,解鎖后再次登錄即需要短信驗證碼;

? d)、修改密碼須短信驗證。

情景7:為了保證沉默賬戶或預防賬戶被盜

策略7:建議修改密碼

? ?a)、連續(xù)三個月未修改過密碼,建議修改密碼

? b)、兩次登錄時間超過半年以上,建議修改密碼

情景8:監(jiān)測異常行為

策略8:監(jiān)測到異常IP進行封鎖,非人為所能達到的操作異常監(jiān)測

a)、同一IP,登錄次數(shù)超過20次,對該IP進行封鎖不可訪問

b)、一分鐘內(nèi)登錄次數(shù)超過20次,可能非人為操縱

?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,321評論 6 543
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 99,559評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,442評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,835評論 1 317
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,581評論 6 412
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,922評論 1 328
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,931評論 3 447
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,096評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,639評論 1 336
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 41,374評論 3 358
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,591評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,104評論 5 364
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,789評論 3 349
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,196評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,524評論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,322評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,554評論 2 379

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,740評論 25 708
  • “當我還是個小女孩的時候,大約二年級,老師跟我說蝴蝶的一生很短暫,大概只有一個月左右的生命,我很難過,回家告...
    天明懶畫眉閱讀 392評論 0 1
  • 1. Date 獲取 年 月 日 星期 時 分 秒 2.定時器 setInterval 間隔型 : 間隔...
    壹點微塵閱讀 294評論 0 0
  • 我愛你有春秋兩季 有一場春雨 有一泓秋溪 我想你有南北兩地 有一湖南水 有一處北地 我對你說 有一天我會去找你 然...
    你娃閱讀 247評論 1 3
  • 因為有寒暑假,最關鍵的是由于孩他爸的工作關系,每年的五一和十一,我都是在家里度過。在家里過有在家里過的好處。可以靜...
    老行你好閱讀 245評論 2 2