很多網(wǎng)站都接入有短信接口,如常見的用戶注冊(cè)短信驗(yàn)證、密碼找回、訂單通知等應(yīng)用場(chǎng)景都會(huì)用到短信接口,但有不少網(wǎng)站短信接口由于安全做的不到位,導(dǎo)致短信接口被盜刷,其中最常見的一種情況就是被制作成短信轟炸機(jī),這樣對(duì)企業(yè)造成了很大的危害,如:
1、長(zhǎng)期的網(wǎng)站短信接口被短信轟炸機(jī)利用會(huì)降低企業(yè)的公信力,讓用戶對(duì)該網(wǎng)站或者是應(yīng)用產(chǎn)生厭惡感,甚至?xí)J(rèn)為是釣魚或者詐騙網(wǎng)站、應(yīng)用。
2、同時(shí)企業(yè)的關(guān)鍵詞,服務(wù)號(hào)會(huì)進(jìn)入到用戶的黑名單,這也就喪失了相應(yīng)的一部分潛在用戶也或者是已有用戶。
3、企業(yè)短信成本會(huì)增加,導(dǎo)致一定的經(jīng)濟(jì)損失。
那么短信轟炸是怎么做到的呢?
網(wǎng)上不乏有許多的提供短信轟炸的平臺(tái),有免費(fèi)的,也有進(jìn)行收費(fèi)的。
短信轟炸原理圖
短信轟炸平臺(tái)其實(shí)就是利用自動(dòng)的腳本程序去實(shí)現(xiàn)各個(gè)網(wǎng)站的注冊(cè),登錄自動(dòng)填入手機(jī)號(hào),并獲取驗(yàn)證碼。
填入手機(jī)號(hào)碼之后,點(diǎn)擊開始轟炸,惡意程序就會(huì)向很多網(wǎng)站的短信接口提交該電話號(hào)碼,并且申請(qǐng)獲取驗(yàn)證碼。(類似于下圖)
自動(dòng)程序可以模擬人的注冊(cè)過(guò)程,填入手機(jī)號(hào),密碼,再請(qǐng)求驗(yàn)證碼。自動(dòng)程序可以同時(shí)請(qǐng)求多個(gè)網(wǎng)站,并且請(qǐng)求速度是我們的百倍千倍,就實(shí)現(xiàn)了短時(shí)間內(nèi)對(duì)我們的手機(jī)進(jìn)行大規(guī)模的轟炸。
然后就是這樣的慘狀!