• 请不要在回答技术问题时复制粘贴 AI 生成的内容
cl76915557
V2EX  ›  程序员

登录接口防重放攻击怎样设计?

  •  1
     
  •   cl76915557 · 4h 57m ago via iPhone · 2346 views

    请教各位大神一个登录接口安全问题。 我们大作业 web 系统 账号密码登录的现有设计:客户端先拉取服务端 RSA 公钥,使用公钥加密用户名密码提交登录接口。 我发现这个只能防止密码明文被抓包窃听,无法防御重放攻击,攻击者捕获加密报文就可以反复重放登录。 所以 ai 调研了几个方案 1. 新增 challenge 接口,登录前获取一次性 challenge ,challenge 和账号密码一起加密,消费即作废; 2. 客户端携带 nonce+timestamp 随请求一起加密,服务端校验时间窗口+redis 校验 nonce 防重复。

    想问下线上用户名密码登录场景,哪一种落地更多? challenge 模式两次接口会不会有什么短板?感谢大家。

    31 replies    2026-09-02 15:49:58 +08:00
    dzdh
        1
    dzdh  
       4h 55m ago
    rsa 公钥你弄个 md5 指纹。只能用一次。一次一生成 rsa 公钥 :doge:
    Liu6
        2
    Liu6  
       4h 51m ago
    额, 这 sign 不就很符合你的场景吗? sign 可以严格一次, 也可以时间窗口,也不需要使用缓存等资源。
    Liu6
        3
    Liu6  
       4h 50m ago
    @Liu6 #2 现在是 AI 时代, 直接问 AI 吧。 除了 AI 我现在都快啥都不会了
    godall
        4
    godall  
       4h 46m ago
    防重放攻击的标准做法就是 nonce+timestamp 啊,没什么好争议的。
    liKeYunKeji
        5
    liKeYunKeji  
       4h 38m ago
    header 做一次性的校验码( token\sign\自定加密参数)
    dimwoodxi27
        6
    dimwoodxi27  
       4h 29m ago
    用 wasm+图片隐写,sign 设置唯一条件,甩给前端动态 vmjs 来取图的 sign 值;随机数加时间戳有啥意义,又不支持无状态验证还浪费资源
    cowcomic
        7
    cowcomic  
       4h 26m ago
    nonce+timestamp 这个就行啊,标准做法
    opengps
        8
    opengps  
       4h 13m ago
    带上时间,有效期 1 分钟啊
    esee
        9
    esee  
       3h 59m ago
    关键接口 消费一次即 作废,但是这样有时候网络不好系统自动重试 也会有问题,你要做好兼容 ;一般接口加签名和时间戳就行了啊。你对接一下大厂的接口,基本也是这样设计的
    xiangyuecn
        10
    xiangyuecn  
       3h 57m ago
    如果你说的重放,指的是用户自己调试拿到请求参数,再发起请求,这种本身是防不住的 任何公司都一样 破解成本而已。只要够复杂 或者 没有价值 人家就懒得搞你。另外你也可以直接封号

    如果你指的传输线路上的网络数据包可以被窃取然后重放,并且能拿到响应明文,那你真该死啊,最低上个 https 啊🤡 自己发明一套 https 必要性不大,除非你 http 上能做的比 https 更好
    lululau
        11
    lululau  
       3h 53m ago
    防重放你登录接口防个鸡毛的重放啊。。。最讨厌这种又是防这个又是防那个,又是加密又是解密,不懂装懂的“需求”了,https 了解一下呢?
    xiangyuecn
        12
    xiangyuecn  
       3h 53m ago
    如需 https 证书,欢迎使用单文件网页版 ACME 客户端申请证书,向 Let's Encrypt 、ZeroSSL 、Google 等支持 ACME 协议的证书颁发机构,免费申请获得 通配符泛域名证书 IP 证书

    https://xiangyuecn.github.io/ACME-HTML-Web-Browser-Client/ACME-HTML-Web-Browser-Client.html
    dingwen07
        13
    dingwen07  
       3h 39m ago
    大多数线上系统不在前端/应用层加密/哈希密码,直接明文走 HTTPS 。
    yinmin
        14
    yinmin  
       3h 24m ago via iPhone
    web 系统上 https 就行了,天然防止重放的
    InDom
        15
    InDom  
       3h 20m ago
    nonce+timestamp 就是主流方案, 至于 nonce 是客户端生成还是服务器下发都可以, 看业务要求.

    登陆确实防重放的需求不高, 如果是全局统一包一层页是很正常的, 如果是单独给某个接口加的话.

    我觉得登陆这样读操作是没必要加的, 写操作加就 ok 了.
    dddd1919
        16
    dddd1919  
       3h 16m ago
    1 用于和不可信用户端交互,由服务端全权处理,相当于每次请求都要预授权后才能真正发起,用完即销毁,安全但比较麻烦
    2 用于和对方可信的客户端交互,客户端和服务端使用相同方式加签验签,两边各自存储密钥且不勇于交互时传输

    看你使用的场景决定用哪种
    unused
        17
    unused  
       2h 52m ago via Android
    先弄清楚你要防的是什么,按你说的“攻击者捕获加密报文就可以反复重放登录”,正解就是 TLS,不要自己发明安全方案
    milkleeeeee
        18
    milkleeeeee  
       2h 41m ago
    好久没看到技术类帖子了,现在应该都直接问 AI 了吧
    liulihaocai
        19
    liulihaocai  
       2h 23m ago
    加一个 reCAPTCHA 不就好了
    pxllong
        20
    pxllong  
       2h 7m ago
    nonceStr 随机字符串。 配合下时间。nonceStr 只能使用一次。 重放能解决。
    seedhk
        21
    seedhk  
       1h 43m ago
    方案 2 ,多一个请求没必要
    prosgtsr
        22
    prosgtsr  
       1h 36m ago
    nonce
    faceRollingKB
        23
    faceRollingKB  
       1h 30m ago
    加验证码,MFA 、短信、邮箱、行为都可以
    coderzhangsan
        24
    coderzhangsan  
       1h 25m ago
    1. 先了解下 API 重放攻击的目的和应用场景,作为一个开放接口,登录接口安全防范的重点,难道不是防刷撞库吗?
    2. 客户端拉取 RSA 公钥?先了解下 http 和 https 协议。
    Tink
        25
    Tink  
       1h 24m ago
    nonce+timestamp
    codehz
        26
    codehz  
       1h 18m ago
    https 就完事了,非要考虑 https 解密的场景的话别人也可以直接在页面上加键盘记录器()都解密了肯定有能力改内容()
    真喜欢做 challenge 就用 OPAQUE 方法
    seers
        27
    seers  
       1h 17m ago via iPhone
    https 明文发都来了,脚本 boy 抓个包服务器给你打烂。。
    GoogleQi
        28
    GoogleQi  
       1h 4m ago
    所有的网页都是防君子不防小人
    rangoBen
        29
    rangoBen  
       54 mins ago
    防君子不防小人,如果用户的设备都被黑了,你给他发啥不都是透明的。
    1.给个图片验证码,限制一下机器、脚本这种。
    2.不嫌麻烦,再限制一下单 ip 请求频次
    3.补充下 https 知识,如果用了 https ,自己由搞一套密钥给客户端,属于秋裤套在棉裤上,过于 cool 。
    TLS 的设计就是用非对称协商出的对称加密,防中间人篡改,重放攻击等等。只要办法签名的政府机构没间谍,无需担心证书不可信。
    ala2008
        30
    ala2008  
       44 mins ago
    登陆做防重放有什么意义,不懂。你应该要做怎么避免暴力轮询破解
    a645588
        31
    a645588  
       37 mins ago
    问题是 web 前端项目,代码算法都是公开的,不走重放也能直接发起新的请求吧
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   5196 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 63ms · UTC 08:27 · PVG 16:27 · LAX 01:27 · JFK 04:27
    ♥ Do have faith in what you're doing.