一、身份鑒定,這個可以使用Oauth2.0規范,或者帶有不對稱密鑰加密的token,選擇JWT等形式,配合身份鑒定系統來保證,
二、內容防篡改,可以使用數字簽名演算法來進行哈希校驗,強制HTTPS通信,最新的系統可以考慮http/2,
三、 DDoS 攻擊,通過設定防火墻, 控制API呼叫頻. 率,例如協議的rate- -limit 等設定來進行溝通和控制,
四、注入攻擊,這個需要從輸入校驗、編解碼、輸入過濾和轉化方面著手,主流框架都有基本的防注入設計,
五、同源策略,通過正確的配置CORS來防止例外呼叫,但是只對瀏覽器有效,對于移動端可以通過分發證書或者token來驗證有效的呼叫來源,加簽名驗證
六、中間人攻擊,這個貌似沒有想到太好的辦法,只能在呼叫端提示用戶處于不安全網路,有攻擊風險而自行規避,
1,網關限流,大量惡意攻擊應該屏蔽進入服務器之前
2,c端設定token過期時間
3,增加吞吐量
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/237596.html
標籤:其他
上一篇:CTFSHOW 代碼審計篇
下一篇:游戲安全的一點思考
