短信验证码图形识别
时间:2015-09-01
来源:未知
作者:admin
目前,网页短信验证码存在大量恶意攻击,有不法软件开发人员,使用搜索引擎批量导入未添加“图形识别码”的注册网址。不法分子将“手机轰炸器”软件打包销售或免费提供给网友,网友使用该软件恶意攻击他人手机号,达到其骚扰对方造成对方无法正常使用手机的目的。
图形识别验证码的作用 :
1、保护短信帐号的条数。
2、防止因为被不法分子利用而引起的用户投诉
3、短信发送安全。
说明:根据多年经验,个别客户使用一个号码一天只允许获取一次也是无法防范的,曾有客户限制次数后一天被刷掉数十万条短信数的事情。原因是由于短信攻击软件,有大范围大批量的盲发功能,将导致任何获取验证码“次数限制”均失效。
短信验证图形识别码添加说明及示例
1、根据国家相关政策,要求不具备防范恶意攻击软件的短信使用单位/个人,必须具备防范、防止及有效避免骚扰用户的办法,运营商应积极响应用户拒收骚扰短信的要求。
2、针对验证码、找回密码、重置密码等功能,必须要求用户先“输入图形识别码”,然后“再获取短信检验”。
3、推荐使用以下方式添加“图形识别码”防范垃圾短信。
图形识别码示例一:
http://www.aocmonitor.com.cn/register/
图形识别五步机制:
1)生成图形识别码。
2)产生与图形文字对应的 session 变量。
3)判断用户输入的字符是否与图形识别码 session变量匹配。
4)输入正确图形识别码后,允许点击“获取短信验证码” 。
5)点击获取验证码按钮后,在 POST/GET 的目标效验页面,再次判断图形 session变量是否正确或存在,以避免恶意软件绕过(Fiddler HTTP 抓包)图形识别码,直接调用短信发送接口实现攻击。