当前位置:  开发笔记 > 运维 > 正文

如何防止对RESTful数据服务的暴力攻击

如何解决《如何防止对RESTful数据服务的暴力攻击》经验,为你挑选了1个好方法。

我即将在我们的网站上实现RESTful API(基于WCF数据服务,但这可能无关紧要).

通过此API提供的所有数据都属于我的服务器的某些用户,因此我需要确保只有这些用户才能访问我的资源.因此,所有请求都必须使用登录/密码组合作为请求的一部分执行.

在这种情况下,推荐的防止暴力攻击的方法是什么?

我正在考虑记录因错误凭据而被拒绝的失败请求,并在超过某个失败请求阈值后忽略来自同一IP的请求.这是标准方法,还是我缺少一些重要的东西?



1> crazyscot..:

由于NAT网关的数量,基于IP的阻塞本身就存在风险.

如果客户端快速发出太多请求,您可能会减慢(tar pit)客户端的速度; 也就是说,故意在响应之前插入几秒钟的延迟.人类不太可能抱怨,但你放慢了机器人的速度.


嗯,您想如何将CAPTCHA放入RESTfull API?AFAIU所有客户都不应该是人类.
推荐阅读
wurtjq
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有