【发布时间】:2014-09-13 21:55:23
【问题描述】:
我一直在开发 ruby on rails 4 应用程序。大多数情况下,该站点已完成,但是我发现了一个“安全漏洞”,它允许我通过拦截代理工具(Burp Suite)捕获 HTTP POST 请求。然后我可以将此 POST 请求发送到转发器,并一遍又一遍地重新提交请求。这可以有效地用于滥用我的应用程序和垃圾邮件的人。在我去推出这个产品之前,我需要解决这个问题。这是我需要帮助的地方。我真的很想避免使用 CAPTCHA,并且我想保持应用程序的用户流程尽可能无缝。那么有什么好的方法可以防止 HTTP POST 请求垃圾邮件呢?
谢谢
【问题讨论】:
-
您可以在表单发布时对当前时间的 MD5 校验和实施某种类型的黑客攻击。如果 POST 超过 X 秒,则拒绝 POST。
标签: ruby-on-rails ruby post ruby-on-rails-4 spam