【发布时间】:2011-04-10 00:40:09
【问题描述】:
我们有一个 Web 服务,我们希望保护它免受恶意攻击,以发出大量请求以有效地从中获取所有数据。
我们对已签名和交换的令牌提供一定程度的保护,但坚定的攻击者可以获取这些令牌并在对我们的 Web 服务的请求中重放它们。
所以我认为唯一的保护是在服务器级别。一种想法是在特定时间间隔内实现请求阈值,它们会阻塞一段时间,如果在中断期间发出后续请求,该阈值会增加。经过多次尝试,彻底黑名单。
但是,我讨厌自定义滚动我们自己的解决方案甚至使用 IP 的想法,因为代理背后的一个不良用户会阻止该代理背后的其他所有人。
保护网络服务的最佳做法是什么?
更新:澄清一下,这是一个关于保护网络服务免受大规模数据收集的一般问题。
【问题讨论】:
标签: web-services security