新品发布 | 抵御自动化攻击,阿里云通信上线图形认证服务

简介: 图形认证服务全新上线。

某电商平台在 618 期间推出优惠券抢购活动,“羊毛党”利用囤积的老账号和机器人批量注册新账号增加抢单量,在短短 10 分钟内,9.8 万张优惠券被一扫而空。其他消费者一券难求,平台也损失近百万元。

数字化时代,网络安全已成为企业与个人用户共同关注的焦点。随着数字服务的广泛普及,用户账户的安全验证变得尤为重要。传统的验证码虽然在一定程度上起到了安全防护作用,但随着技术的进步和恶意攻击手段的不断演化,其局限性也日益凸显。

阿里云通信作为先进可信的全球云通信服务商,近日推出图形认证服务,瞄准黑灰产通过 bot 爬虫给企业造成数据失窃、短信成本骤升、盗号攻击等损害的痛点,提供全新的解决方案,帮助企业在注册/抢购/查询等业务运营过程中通过图形交互识别并防御各种机器虚拟流量,理清人机请求边界并抵御机器异常请求,让企业聚焦高价值流量服务,减少虚假流量运营。


01/ 图形认证,有效区分人类用户与自动化攻击

图形认证是一款通过图形交互来区分人与机器,阻止机器脚本程序滥用攻击业务和网络资源的验证码产品。它超越了传统验证码的局限,采用图形界面和交互式挑战,有效区分人类用户与自动化攻击,从而抵御脚本攻击和撞库行为。

这种认证方式的优势在于其用户友好性、安全性和适应性

用户通过简单的图形界面操作即可完成验证,享受流畅的体验;同时,它通过分析用户的行为模式,为每一次验证交互生成行为轨迹,并通过行为轨迹模型识别是否为机器行为。此外,图形认证产品还可以根据B端客户对用户体验的要求,设置不同种类的验证形式,提供个性化的安全验证方案。

阿里云通信图形认证服务具备三大核心产品能力:

  1. 人机校验

可研判请求行为特征,识别 api 协议破解、web 模拟器自动化等 bot 请求,理清人机流量区分。

api 协议破解:爬虫攻击方式一种,国内常见的 bot 攻击,通过逆向调试客户前后端 api 协议请求,摸清业务参数逻辑用途后,绕过客户端浏览器,直接使用本地脚本发起 apipost 请求。

web 模拟器自动化:爬虫攻击方式一种,bot 会正常经过浏览器进行交互,但会将交互步骤流程固定通过 selenium 等自动化程序执行,而不再需要手动完成。

  1. 动态交互

支持滑动、文字、字序、九宫格、图标五种产品形态,根据不同场景,支持客户多样化选择。

  1. bot 拦截

对 bot 机器请求特征针对性通过图形交互拦截 bot 流量,可减少虚假 bot 流量攻击,降低企业运营成本。



02/ 5种产品交互形态,安全防御能力升级

为满足企业将认证服务用于注册、登录、短信验证码、下单抢购、查询等业务环节的多种场景中,阿里云通信图形认证服务提供了5种产品交互形态,通过不同的方式,增加破解难度,从而提升安全性

1️⃣ 滑块验证

拖动滑块到缺口位置,完成拼图认证。这种方式通常具有直观的操作界面,用户只需拖动滑块至正确位置即可。操作简便,因为需要用户实际的鼠标操作,能有效防止自动化脚本攻击。

2️⃣ 图标点选

依次按照图标顺序,在图片中完成相对应的图标点击并提交。这种验证方式通常结合视觉识别和模式识别,需要用户具备一定的视觉辨识能力。一方面增加了验证的趣味性,提高了用户参与度;同时,通过要求选择多个图标,增加自动化工具模拟的难度。

3️⃣文字点选

依次按照文字顺序,在图片中完成相对应的图标点击并提交。这种验证码依赖于用户的阅读和识别能力,有时还会加入干扰元素。由于需要用户理解文字内容并进行选择,可以有效防止自动化软件的识别。

4️⃣字序点选

在图片中按照相对应的语序点击文字并提交。这种验证方式需要用户记住特定的顺序,并按顺序进行选择。因为需要模拟人类的记忆和顺序识别能力,提高了自动化工具破解的难度。

5️⃣九宫格验证

在九张图片中,选择三张符合图标样式的实景图片。这种验证码以网格形式出现,用户的选择可以是随机的,也可以是按特定逻辑进行。通过分割图片或文字,增加了破解难度;同时,九宫格的形式为用户提供了较大的点击区域,改善了用户体验。

同时,阿里云通信图形认证服务还具备以下优势:

  1. 安全防御

通过动态热更新验证图片,打击拦截机器脚本破解,阻止爬虫脚本暴力或自动化攻击业务接口,帮助企业减少业务损失。

  1. 稳定服务

设计全新的业务容灾、数据库容灾、运维容灾,多维度降低异常影响,保障业务连续性

  1. 轻量接入

无需服务端SDK,更轻量的客户端SDK,精简客户端与服务端接入步骤与流程,最快1小时/人/端即可完成接入

03/ 最佳实践

某车企此前遇到批量账号注册问题,耗费大量企业运营资源和短信验证码成本,在部署图形认证服务后,短信消耗成本降低83%。

某平台账号密码登录和重置密码环节长期遭受撞库攻击产生严重客诉影响。部署阿里云通信九宫格验证码后,有效拦截撞库请求,异常拦截90%+。

某游戏行业客户在账号注册环节长期面临批量注册的bot攻击。bot 批量注册造成业务中充斥着许多虚假账号,带来短信成本损失。通过部署阿里云通信图形验证后,bot 在发送短信和注册账号前,需要先成功通过图形验证,通过图形验证对抗,筑立业务护城河,拦截 bot 请求攻击。由此,短信请求下降 68%,有效降低了短信成本,并保护企业信息资产安全。


面对“羊毛党”和黑灰产们日益演变的攻击策略,阿里云通信将不断优化产品能力与安全性,精准识别并拦截异常访问,确保服务的稳健运行,减少业务损失。



开通&咨询,欢迎点击>>>

相关文章
|
3月前
|
弹性计算 测试技术 持续交付
阿里云云效产品使用合集之如何进行自动化测试
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
3月前
|
弹性计算 JSON 开发工具
"一键玩转阿里云ECS!Python大神揭秘:如何自动化创建镜像并跨地域复制,让你的云资源部署秒变高效达人!"
【8月更文挑战第14天】本文介绍如何使用Python与阿里云SDK自动化管理ECS镜像,包括创建镜像及跨地域复制,以优化云资源部署。首先安装`aliyun-python-sdk-ecs`并配置阿里云凭证。接着,通过Python脚本实现镜像创建与复制功能,简化日常运维工作并增强灾难恢复能力。注意权限及费用问题。
77 2
|
4月前
|
存储 人工智能 运维
阿里云获中国自动化学会科技进步奖一等奖
阿里云获中国自动化学会科技进步奖一等奖
54 2
|
3月前
|
敏捷开发 测试技术 持续交付
阿里云云效产品使用合集之是否可以进行跨项目自动化同步
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
5月前
|
存储 人工智能 运维
超大规模云网络技术新突破!阿里云斩获中国自动化学会科技进步一等奖
阿里云携手浙江大学、上海交大联合攻坚的超大规模云网络技术及应用成果,斩获中国自动化学会(CAA)科技进步奖一等奖。该成果实现了超大规模云网络调控技术的高性能突破,将十万级任务配置下发提升至秒级的超高水平,填补了该项技术的国内空白。
|
5月前
|
Java 持续交付 开发工具
阿里云云效产品使用问题之自动化流转在创建后不执行是什么原因
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
5月前
|
敏捷开发 缓存 Java
阿里云云效产品使用问题之自动化规则执行超时可以如何排查问题
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
4月前
|
Linux 持续交付 Apache
在Linux中通过ansible自动化部署apache服务
【7月更文挑战第11天】Linux中用Ansible自动化部署Apache服务:1. 确保Ansible已安装;2. 在`/etc/ansible/hosts`配置目标主机,如\[webservers\] server1 server2;3. 编写Playbook `apache_deploy.yml`更新系统并安装、启动Apache;4. 执行`ansible-playbook apache_deploy.yml`。适用于快速部署至多台服务器,减少配置错误和成本。
|
5月前
|
存储 人工智能 弹性计算
自动化搭建专属 AI 绘图服务
本文介绍了如何使用通义万相AIGC技术和阿里云的计算和存储产品来搭建自己的AI绘画服务。首先,通过创建基础云产品资源和部署AI绘画服务的步骤来开始搭建服务。然后,介绍了模板的原理和内容,以及ROS编排引擎的作用。接下来,详细介绍了AI绘画服务的一键部署过程,包括定义参数、模板的编写和ROS的使用。最后,提到了应用运行环境的搭建和自定义应用页面的方法。通过ROS的自动化部署,用户可以方便快捷地拥有自己的AI绘画服务。
219 2
|
6月前
|
开发者
一键自动化博客发布工具,用过的人都说好(阿里云篇)
使用一键自动化博客发布工具blog-auto-publishing-tools把博客发布到阿里云上。
一键自动化博客发布工具,用过的人都说好(阿里云篇)