- mongodb - 在 MongoDB mapreduce 中,如何展平值对象?
- javascript - 对象传播与 Object.assign
- html - 输入类型 ="submit"Vs 按钮标签它们可以互换吗?
- sql - 使用 MongoDB 而不是 MS SQL Server 的优缺点
上周,我的网站遭受了拒绝服务/黑客攻击。攻击是在循环中使用随机生成的无效 API key 攻击我们的 Web API。
我不确定他们是在尝试猜测 key (在数学上不可能作为 64 位 key )还是尝试对服务器进行 DOS 攻击。攻击是分布式的,所以我不能禁止所有 IP 地址,因为它来自数百个客户端。
我的猜测是IP是Android应用程序,所以有人在Android应用程序中安装了一些恶意软件,并使用所有安装来攻击我的服务器。
服务器是Tomcat/Java,目前web API只是对无效key响应400,缓存多次尝试无效key的IP,但是对于每个bad request还是需要做一些处理。
有什么建议可以阻止攻击吗?有什么方法可以识别从 HTTP header 发出请求的 Android 应用?
最佳答案
防止暴力攻击:
有大量的工具和策略可以帮助您做到这一点,而使用哪种工具和策略完全取决于您的服务器实现和要求。
如果不使用防火墙、IDS 或其他网络控制工具,您无法真正阻止 DDOS 拒绝为您的应用程序提供服务。但是,您可以修改您的应用程序,使暴力攻击变得更加困难。
执行此操作的标准方法是实现锁定或渐进式延迟。如果 IP 登录 N 次失败,则锁定会阻止 IP 发出登录请求 X 分钟。渐进式延迟会使处理每个错误登录请求的延迟越来越长。
如果您使用 Tomcat 的身份验证系统(即您的 webapp 配置中有 <login-constraint>
元素),您应该使用 Tomcat LockoutRealm ,一旦 IP 地址发出许多错误请求,您就可以轻松地将其锁定。
如果您没有使用 Tomcat 的身份验证系统,那么您将不得不发布更多关于您正在使用的信息以获得更具体的信息。
最后,您可以简单地增加 API key 的长度。 64 位似乎是一个不可逾越的巨大搜索键空间,但按照现代标准,它的权重不足。许多因素可能导致其安全性远低于您的预期:
将 API key 长度增加到 128(或 256 或 512)不会花费太多,而且您会极大地增加任何暴力攻击的搜索空间(从而增加难度)。
缓解 DDOS 攻击:
但是,要减轻 DDOS 攻击,您需要做更多的工作。 DDOS 攻击难以防御,如果您不控制服务器所在的网络,则尤其难以防御。
话虽如此,您可以做一些服务器端的事情:
Valve
,如 here 所述, 拒绝传入的请求 User-Agents
(或任何其他标准)作为最后一道防线。 然而,最终,您可以做的只有这么多,才能免费阻止 DDOS 攻击。服务器只有这么多内存、这么多 CPU 周期和这么多网络带宽;有了足够的传入连接,即使是最有效的防火墙也无法阻止您崩溃。如果您投资于更高带宽的互联网连接和更多服务器,或者如果您在 Amazon Web Services 上部署应用程序,您将能够更好地抵御 DDOS 攻击。 ,或者如果您购买了许多消费者和企业 DDOS 缓解产品之一 (@SDude has some excellent recommendations in his post)。这些选项都不是便宜、快速或简单的,但它们是可用的。
底线:
如果您依赖应用程序代码来缓解 DDOS,那么您已经输了
关于java - 如何阻止对 Web API 的 hack/DOS 攻击,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/32575924/
我有一个几乎可以构建的Maven / Grails应用,但在web.xml上找不到[my-app]\webapp\WEB-INF\web.xml。但是目录结构像往常一样包含web-app文件夹,而不是
正如我在标题中提到的:我想知道 web-service 和 web-socket 之间的区别?我们什么时候使用每一个? 谢谢! 最佳答案 一个web service是一个响应客户端 SOAP/REST
让我们看一个示例场景: 客户端打开一个网站并找到他从文本框中输入的两个数字的总和。然后单击“添加”按钮。两个参数通过 HTTP GET 发送到服务器,在服务器上写入 PHP 代码以添加数字,结果为回声
我知道这是一个老问题,肯定已经被回答了数百次,但我还无法找到令人满意的答案。 我正在创建一个应用程序,其他应用程序(移动/网络)将使用该应用程序来获取数据。现在我有两个选择: 将我的应用程序创建为简单
通过 Web 作业部署新功能有 3 种方法: 创建一个新的 Web 应用,并部署一个包含该函数的 Web 作业。 向现有 Web 作业添加一项新函数(这样您现在在一个 Web 作业中就拥有了多个函数)
我收到来自网络场景的通知,上面写着“问题”和“确定”。我想在问题发生时包含网络响应的内容。我不担心标题值,只担心网页的内容. 这是我可以在通知设置中引用的变量吗? 最佳答案 不幸的是 zabbix 不
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
嗨,这是一个理论问题,但我真的无法弄清楚 Web 应用程序、基于 Web 的应用程序和基于云的应用程序之间的区别。这个你能帮我吗。 最佳答案 @Matt 是对的 - 这真的无关紧要,但是,为了清楚起见
我正在尝试使用多个 Web 服务,这些服务在它们的 wsdl 中重新定义了一些相同的公共(public)类。我目前在网站中引用了它们,但我想转换为 Web 应用程序。 由于一些相同的类是从多个 Web
一个。我必须考虑哪些事项?b.当前应用程序正在执行多个存储过程。如果我创建等效的方法来执行这些过程,会有什么风险或挑战。 最佳答案 在架构上,将网络应用程序转换为网络服务时必须考虑的一件事是,对方法和
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 5年前关闭。 Improve thi
网络 API 和网络服务之间有什么区别吗?或者它们是同一个吗? 最佳答案 网络服务通常提供 WSDL您可以从中自动创建客户端 stub 。 Web 服务基于 SOAP protocol 。ASP.NE
我已经获得了我需要的所有资源。我将 Web 服务放入应用程序服务环境中,然后将 NSG 连接到应用程序服务环境使用的子网。然后,我允许 VNET 内的应用程序与 Web 服务进行通信,但它无法正常工作
我已经获得了我需要的所有资源。我将 Web 服务放入应用程序服务环境中,然后将 NSG 连接到应用程序服务环境使用的子网。然后,我允许 VNET 内的应用程序与 Web 服务进行通信,但它无法正常工作
我正在使用 stub 将我的网络服务相关测试与实际网络服务隔离开来。 你/我应该如何合并测试以确保我制作的响应与实际的网络服务匹配(我无法控制它)? 我不想知道怎么做,而是何时何地? 我应该为测试数据
我在互联网上搜索了很多,但我仍然没有得到网络服务和网络 API 之间的明显区别?我在某处读到所有 Web 服务都是 API,但所有 API 都不是 Web 服务。如何? 我所知道的是两者都允许利用其他
假设我已经完成了使用 JavaEE 制作的 Web 应用程序。这个 Web 应用程序包含登录系统,但最后它是非常基本的 Web 应用程序。我使用的是 GlassFish 3.1.2.2。 我想知道一旦
我希望设计者能够打开与我相同的解决方案文件。这可以通过 Expressions Web 实现吗? 最佳答案 简短的回答是“不”;但这是一个非常常见的请求,我知道很多人都希望下一个版本(无论何时)对此有
我正在尝试在 CF10 中创建一个 Web 服务对象。我已验证它在 SoapUI 中按预期工作。但是,当我在 CF 中运行它时,我得到一个错误,它无法找到在 WSDL 的导入语句中导入的 XSD。这是
我的要求是开发一个 Web 服务,充当外部 Web 服务和客户端之间的中间人。 我知道,我可以为我的服务设计一个wsdl,然后将外部wsdl映射到代码中我的wsdl。我的问题是有一个开源 api/工具
我是一名优秀的程序员,十分优秀!