刘龙锦 张志杰 梁世民
(北海职业学院 广西壮族自治区北海市 536000)
在大数据时代,数据的重要性不言而喻,保护用户数据和信息安全是每一家互联网公司都应该重点布防的区域。知名的互联网公司的应用产品基本都会安装配置风险控制系统以保证自家数据不会被攻击者随意爬取,点赞评论播放量等敏感数据不会被攻击者随意刷量。传统的风险控制系统通过在Http请求的Header参数或者Url参数中嵌入加密字段或者字符串、为设备生成不同权重的设备号、校验IP地址、收集客户端的部分操作信息等方式来实现对请求的校验,如果服务器判定通过则返回正确数据,判定不通过则返回错误信息或者返回虚假的数据。
攻击者在破解了客户端与服务端的Http通讯协议后,风险控制系统就不能有效的阻止攻击者规律性的、频繁性、有目的性的请求接口操作。这类风险控制系统重点的实现部分在于客户端的发送到服务端的Http请求链接的加密签名上。具体的工作主要在客户端应用的代码层实现对应的加密算法,常见的加密算法有AES、MD5算法等。代码层面的主要防护手段则有代码混淆、应用加壳等方法。这些防守方式实现起来较为简单也较为成熟,也经过了时间的校验。而此类风险控制系统的风险控制效果主要取决于加密算法的强度和复杂度。由于客户端应用是运行在客户的设备上的,所以是无法避免客户端遭到破解的,也就是无法避免客户端的加密算法遭到破解,一旦攻击者破解了客户端的加密签名算法,配合多设备、多账号、代理IP等资源即可实现大规模的数据抓取和数据的刷量操作。……