邀请码刷量漏洞攻防:从自邀自奖到团伙薅羊毛
邀请新用户得奖励是互联网产品最常见的增长手段,但也最容易被羊毛党盯上。本文详解自邀自奖、批量注册、IP池绕过等 5 种刷量手法,配套零信任防御方案。
阅读全文 →邀请新用户得奖励是互联网产品最常见的增长手段,但也最容易被羊毛党盯上。本文详解自邀自奖、批量注册、IP池绕过等 5 种刷量手法,配套零信任防御方案。
阅读全文 →抽奖和红包是运营增长的经典手段,但也是漏洞的高发区。本文拆解概率操控、前端作弊、并发绕过、奖池耗尽等 5 类高频漏洞,并给出一套安全活动系统的设计方案。
阅读全文 →接口签名是防止参数篡改的常用手段,但实现不当会导致签名可被伪造。本文详解 HMAC 时序攻击、MD5/SHA 碰撞、签名参数位置等 4 类漏洞,配套常量时间比较、HMAC 替换、签名拼接规范等防御方案。
阅读全文 →JWT(JSON Web Token)是目前最流行的无状态认证方案,但实现细节上的一个小疏忽就能让攻击者伪造任意用户 token。本文详解 None 算法接受、算法切换、密钥混淆三类高危漏洞。
阅读全文 →业务逻辑漏洞中最难发现也最难统一修复的就是流程类漏洞。本文以审批系统、订单状态机、工作流引擎为案例,详解状态跳过、角色绕过、并发跳步 5 类高危漏洞及其防御方案。
阅读全文 →