1
RESTful服務需要加以保護以防我如何防止針對REST服務
- 拒絕服務DoS和暴力破解攻擊(不必要的請求等)
- 暴力破解(登錄嘗試等)
攻擊。是否有任何有意義的理由在REST服務內部進行這種預防,或者一般認爲是由防火牆還是較低的OSI級別(例如級別3 - >路由器)來完成。
我認爲REST服務本身的預防比防火牆或路由器要精確得多。這意味着在每個時間單元發出太多請求後,防火牆可能只會在一段時間內阻塞客戶端。在服務端,三次無效登錄嘗試後客戶端可能被阻止。
但我該如何在REST服務端實現這一點。由於REST服務不保留任何客戶端數據,因此需要創建一個靜態緩存或某物。其他。在REST服務中安裝這種攻擊預防措施的建議方式是什麼?
好的。安裝的防火牆阻止DoS攻擊,因此在應用程序端不需要這樣做。因此,只有暴力登錄嘗試需要被服務阻止。但是,它最好的做法是什麼?簡單地在數據庫中保留一個'#failedLoginAttempts'列? –
基本上是。它應該由用戶名或IP地址或兩者來鍵入。在塊時間段結束時清除這些行(它可以防止過度加載數據庫並進行多次嘗試)。儘量不要給攻擊者提示他已經離開了多少次嘗試。記住攻擊者擁有的cookies/headers /瀏覽器代理字符串不信任它們。 – fatfredyy