登录的漏洞,50%以上的代码都有这种问题!


        笔者开发多年,开发很多项目,登录是一个很常见的一个功能。也是一个很简单的、核心功能。但是就是这么一个简单的、核心的功能,却又很多人忽略了一个重要的点。那就是 验证码暴力破解

普通验证码暴力破解

image-20210825231536740

        在账号密码登录时,为了防止穷举,通常会有一个图片验证码。我想每个开发者都知道这个道理。但是往往都会因为粗心,忽略一个很重要的环节,那就是验证码失效时间。

        一般这个图片验证码3分钟有效。但是密码输入错误之后,没有对其进行刷新。也就是说,即使人工输入正确的验证码,在验证码有效的期间,可以进行无数次密码的提交实验。而且,就上图这种验证码,有太多的打码平台,购买套餐后,1毛钱就可以过掉。

        这样,这种图片验证码就几乎没有任何意义,没有达到真正的防御效果。

短信验证码暴力破解

image-20210825231459689

        一般情况下,验证码会存在redis中,然后在验证的时候判断验证码是否正确即可。伪代码如下


public class Userservice{
    
    //redis工具类
    private RedisTemplate redisTemplate
    //验证逻辑
    public Boolean checkCode(String mobile,String code){
        //获取缓存的验证码
        String cacheCode = redisTemplate.getKey(mobile);
        //对比验证码
        if(cacheCode.eq(code)){
            return true;
        }else{
            return false;
        }
    }
}

         如上代码看似没有太大问题,验证了验证码是否正确,但是忽略了验证次数。

        如果是一个4为验证码,5分钟内有效。按照上面的逻辑,也就是说5分钟之内发送0000~9999的请求,里面肯定有一个是正确的。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

叁滴水

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值