最近参与了一个购物商城网络安全服务项目,甲方购物商城部署在虚拟云服务器上,为了吸引更多的用户,甲方每天固定时间开启1元秒杀活动,这就导致别人撸羊毛,为了避免这个问题发生,大家有没有什么好的办法?好的处理方法?如何来避免这个问题再次发生?
自己开的活动 这没法避免撸羊毛啊, 顶多 限制 次数 对账号的要求高点 比如实名注册啥的, 没啥能彻底杜绝的吧 ,只能让撸的门槛变高点。
通过微信登录 获取微信登录的手机号码匹配下商城注册号码 再加上注册时间限制 不过既然是活动就是吸引人的 你限制太多了 还玩什么 白嫖一时爽 一直白嫖一直爽
实战是检验真理的唯一标准
限制同一主机登录账号数量,限制参与秒杀账号实名或特定等级,限制并发访问,检查收货人信息、收货地址一类的
这不属于安全漏洞问题了吧,属于风控问题了。 你得有个大数据库,哪些手机号比较常见得是薅羊毛得手机号,然后封杀。
运筹帷幄,决胜于千里之外。
可以采用授权微信之后才可以参加活动,或者接入防刷api,大公司都有这个
这属于后端开发的业务逻辑吧,跟安全没太大关系。。
首先要求用户登录,并且注册新账户需要输入手机号接收短信,且同一手机号不能注册多个账号(这个很关键,提高了被同一人薅羊毛的门槛)。
然后1元秒杀的时候,拿cookie、session、和ip等等这些信息,来判断是否是在刷单之类,这些后端都可以拿到的。