验证码与表单接口被刷爆:接口滥用怎么防

有客户凌晨收到短信服务欠费提醒,一查后台,验证码接口被脚本调了几万次。网站没被黑,页面也正常,但钱实实在在烧掉了。这类接口滥用,比“被黑”更隐蔽也更常见。

## 一、发送类接口是重灾区

短信、邮件这类每次调用都产生真实成本的接口,只要暴露在外又没有限制,就一定会被人拿去跑脚本,甚至被用来骚扰别人。

## 二、频率限制要多个维度一起做

同一号码、同一来源、同一设备各自限次,再加上每日总量上限。只限一个维度,换个参数就绕过去了。

## 三、人机识别放在成本发生前

在真正触发发送之前先做一次校验。用隐藏字段配合提交耗时判断,对真人几乎无感,却能挡掉绝大多数自动化脚本。

## 四、别把接口细节暴露在前端

前端能看到完整调用方式,脚本就能照着复现。关键校验一定要放在服务端。

## 五、要能看见异常

调用量突增却没有对应业务增长,就是在被刷。没有监控,往往是收到账单才发现。

接口滥用不炸网站,专烧预算和额度。这类防护我们做安全托管时会一并配上,把限流、识别和告警一次布好。

担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速 / 插件定制我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。