前端数据接口被恶意调用 两个例子

一,微信赠送流量活动   五万块一上午就灭了

去年再微信公众号上搞了一个有奖问卷调查答题,主要是赠送流量 分为 大于九十分 100m流量  及格60分 50m流量  未及格者获得30m流量  这个流量套餐根据移动,联通,电信赠送的还不一样

之所以要搞这个活动,一是政府相关部门要搞一个安全知识推广,二接这个机会吸引更多用户来关注公众号   为此,公司财务拨了5万块钱做活动经费

前期做的时候,我们是会验证账户以及密码的,但是活动放出去以后,一天的量只有几十个人参加了活动,大家一看这样不行啊,这样搞一年活动还是没有结束,通过开会讨论方案,提出只要答了题就赠送流量,不需要关注公众号,甚至可以通过朋友圈的方式就可以获得流量,  现在的阶段不再是吸引用户,增加用户量,完全是为了往常上级宣传任务了 

就这样,只要是连了网的设备,只要有浏览器功能,就可以参与,答了题就可以得到流量

谁知道放出去才一上午,五万块钱就没了,但是我就急了,因为我是这个项目的技术负责人,当时就找到业务部门的人来讨论,没有办法,大家向上反馈一致认为是,中国人太多,大家通过朋友圈一分享就可以参与活动的流量

分析几个问题

之前我设置是参与一次,但是业务部门坚持认为,如果一个用户一家人用的是一个手机号码怎么办,最好为了安全限制了三次  但是这个没有多ip进行限制,导致同一个ip只要不停地切换手机号码,相当于就可以无限次地参与活动,尤其是某些冲流量的淘宝店,这简直就是如获至宝

   

2,第二个问题,也是微信的问题,文章

我们公众号的问题列表都是查询我们自己的数据库的,因为公众号上线几年了,数据量特别大,我们每次查询根据当前页与一个总数来查询数据,而这流两个参数是我前端传到后台去的,有人恶意找到了这个接口,传的值是查询第一页,每页10w条数据,请求多次,服务器就挂掉了   这个后台应该要判断防止频繁查询,以及后台要设置一页最多查询数量


局外 

前几天没有事情,发现一个小网站,是那种垃圾广告网站,注册手机号码只要填手机号码就可以返送验证码,前端页面没有验证码,没有限制次数,当时为了恶心这个网站,弄懂了他的注册接口,我就一下给他注册了1万个用户




  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值