惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Jina AI
Jina AI
博客园 - Franky
Apple Machine Learning Research
Apple Machine Learning Research
酷 壳 – CoolShell
酷 壳 – CoolShell
阮一峰的网络日志
阮一峰的网络日志
量子位
雷峰网
雷峰网
宝玉的分享
宝玉的分享
V
Visual Studio Blog
博客园_首页
小众软件
小众软件
The Cloudflare Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
大猫的无限游戏
大猫的无限游戏
博客园 - 聂微东
S
SegmentFault 最新的问题
博客园 - 【当耐特】
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 叶小钗
月光博客
月光博客
博客园 - 三生石上(FineUI控件)
人人都是产品经理
人人都是产品经理
WordPress大学
WordPress大学

青萍叙事

小程序用户注册完就不来了?我总结了 3 个召回策略 手机上就能克隆自己的声音,5 秒音频就够了 DeepSeek V4-Flash 正式版来啦,原生支持 Response API 做了一个免费工具,被骂到不再维护,一人企业的现实困境 手把手教你给短视频配音,全程不花钱 签到、邀请、任务中心,一个小程序日活增长的完整复盘 什么都想做,是一人企业最贵的病 小程序上线30天,注册量超过了网站一整年 通过Hermes搭建AI驱动的全自动安全封禁系统 博客被攻击之后,我部署雷池防火墙给网站穿上防弹衣 个人博客第一次被攻击,评论区被植入恶意代码全记录 青萍AI图床:AI 生图接口文档 真心建议做一人企业的你,先把统一认证搞定 从个人公众号迁移到企业公众号经验总结 豆包千问集体下线智能体,是时候拥抱 Hermes Agent 了 配音兼职渠道怎么找?5 种渠道和 1 个避坑提醒 宝妈声音兼职去哪接单:三个平台横评,最后一个免费入驻每日自动派单 Hermes 浏览器工具:让 AI 替你操作网页 Hindsight for OpenCode:给每个项目装上专属记忆库 Hermes v0.17.0 最值得升级的理由:一个进程,管所有 Profile 音频可视化:从波形到视频的三种实现路径 Hermes 定时任务实战 真人配音兼职怎么找:几个渠道对比,末尾推荐一个免费入驻的 AI语音技术到底能做什么 AI漫剧之配音篇 用 Hermes Agent 搭了一条内容生产线 Hermes Gateway 飞书连接断开排查 2026精选5款热门AI配音软件 用 Hermes 打造 LLM Wiki 知识库:Karpathy 方法实战指南 用 Hermes 打造个人知识管理系统
注册验证码被刷了一整夜,论接口限流的重要性
青萍叙事 · 2026-07-21 · via 青萍叙事
网站搭建安全限流

注册验证码被刷了一整夜,论接口限流的重要性

前言

早上打开手机,飞书弹出几十条告警,全是同一个接口:发送验证码。

一夜之间几万次请求,同一个路径,来自几十个不同的 IP。

防火墙不是早就部署了吗,怎么没拦住?
安全

和以前不一样

打开日志仔细看,每条请求都长得”正常”。

正常的浏览器标识,正常的请求头,参数格式也对。

攻击者发的请求本身没有恶意内容,只是在疯狂调用注册页面的发送验证码接口。

防火墙的强项是识别恶意载荷,比如 SQL 注入、跨站脚本攻击这类带武器来的请求。

但这次每条请求都是”合法”的,防火墙自然不会拦。

防火墙看的是请求里有没有恶意内容,限流看的是这个来源短时间内发了多少请求

一个防的是带刀的贼,一个防的是空手来堵门的。

两种威胁都要防,缺一不可。

注册验证码的发送走的是邮件,和短信比起来成本不算高,但一夜几万次请求也够让人头疼的。

限流怎么做

既然防火墙拦不住,就得从另一个维度来防。

思路很简单:给接口加一道限流,限制同一来源在短时间内的请求次数,超过阈值就直接拒绝,请求根本打不到后端。

但光按 IP 限制还不够,攻击者换个代理 IP 就能绕过。

更好的做法是多维度叠加,再加上前端的人机验证,用户先完成滑动拼图才能触发发送。

这样即使攻击者绕过了限流,也卡在人机验证这一步。

限流阈值要根据实际业务流量来定,先观察正常情况下的流量峰值,再设一个略高于峰值的阈值。

设太松等于没防,设太紧会误伤正常用户。

一人企业的安全防线

这件事给我最大的感受是,安全不是一个点,而是一张网。

之前部署了防火墙,以为能挡住大部分攻击,确实也挡住了。

但防火墙挡的是带刀的贼,挡不住空手来堵门的。

限流、防火墙、监控,每一层都有自己的盲区。

只有叠在一起,才能形成真正的纵深防御。

做一人企业,没有人帮你盯着安全,也没有专门的运维团队兜底。

被攻击一次,损失的不只是钱,还有用户的信任。

把该加的防护提前加到位,远比出了事再补救划算。

你的网站接口有没有做过限流?

评论区聊聊你遇到过的安全问题。