更新时间:2026-09-04 GMT+08:00
分享

短信验证码接口防护配置

针对短信验证码接口发起攻击的场景。

当业务系统的短信验证码获取接口默认缺少防护且服务端无频率限制时,攻击者可能攻击短信验证码接口发起短信轰炸,消耗业务短信验证费用。针对这种场景,直接对请求源IP设置限速规则是最有效的办法。建议您使用CC攻击的基于IP限速的模式,具体请参见6.3 通过IP限速限制网站访问频率。

您可以配置以下CC规则,当一个IP在60秒内访问当前域名下短信验证码接口的次数超过10次,则封禁该IP的请求1个小时。该规则可以作为短信验证码接口的预防性配置。

防护效果验证

假如已添加域名“www.example.com”,且已按照图6-1添加CC防护规则。

  1. 清理浏览器缓存,持续在60秒内访问域名“www.example.com/api/captcha”10次,正常情况下,在第11次访问该页面时,返回自定义的拦截页面;10小时后刷新目标页面,页面访问正常。
  2. 返回Web应用防火墙控制界面,在左侧导航栏,单击“防护事件”,在“防护事件”页面,查看域名防护详情。

相关文档