【问题标题】:Rails 4 Repeating HTTP POST Request SpammingRails 4重复HTTP POST请求垃圾邮件
【发布时间】:2014-09-13 21:55:23
【问题描述】:

我一直在开发 ruby​​ on rails 4 应用程序。大多数情况下,该站点已完成,但是我发现了一个“安全漏洞”,它允许我通过拦截代理工具(Burp Suite)捕获 HTTP POST 请求。然后我可以将此 POST 请求发送到转发器,并一遍又一遍地重新提交请求。这可以有效地用于滥用我的应用程序和垃圾邮件的人。在我去推出这个产品之前,我需要解决这个问题。这是我需要帮助的地方。我真的很想避免使用 CAPTCHA,并且我想保持应用程序的用户流程尽可能无缝。那么有什么好的方法可以防止 HTTP POST 请求垃圾邮件呢?

谢谢

【问题讨论】:

  • 您可以在表单发布时对当前时间的 MD5 校验和实施某种类型的黑客攻击。如果 POST 超过 X 秒,则拒绝 POST。

标签: ruby-on-rails ruby post ruby-on-rails-4 spam


【解决方案1】:

rack-attack gem 允许您根据机架环境中的几乎所有内容来阻止或限制请求。

一个典型的例子是限制用户名的登录尝试次数,你可以这样做

Rack::Attack.throttle('logins/email', :limit => 6, :period => 60.seconds) do |req|
  req.params['email']} if req.path == '/login' && req.post?
end

您可以根据需要定义任意数量的这些限制(显然在合理范围内)

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-01-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多