Arcveil
按业务入口部署

让验证强度跟随风险,而不是打断每一个用户

从一个明确的业务动作开始:前端按需发起挑战,业务后端消费一次性 token,再依据结果放行并记录原因。

01 / ACCOUNT

账号安全

覆盖登录、注册、找回密码和短信验证码入口,减少撞库、注册机与接口轰炸。

登录注册短信
企业账号可信访问场景
主要风险
  • 密码爆破与凭据填充
  • 自动化批量注册
  • 找回密码入口滥用
  • 短信验证码高频消耗
策略建议

低风险少打扰,异常行为逐级升级

正常请求可先走无感或 JS 预检;连续失败、来源聚集或设备异常时升级为滑块、点选或强确认。短信发送前同时执行手机号、IP 与时间窗限频。

放行条件

业务后端校验 token 后创建登录态或账号

不要依据前端成功回调直接放行。服务端校验有效期、应用归属和一次性消费状态,失败时返回通用提示并保留内部原因。

可观测结果

按场景查看通过、过期、重复消费、配置错误和策略升级记录,用 trace 定位具体请求。

02 / CAMPAIGN

营销活动

在领券、抽奖、投票、报名和限量权益提交前建立挑战与服务端校验。

领券投票报名
数字权益领取与活动反滥用场景
主要风险
  • 脚本抢券与批量抽奖
  • 刷票与榜单操控
  • 同设备多账号领取
  • 活动峰值中的异常流量
策略建议

按活动阶段临时调整验证强度

预热期保持轻量验证;正式领取窗口对异常请求升级为图标、文字或旋转挑战,并结合业务侧账号、设备和权益库存规则。

放行条件

在扣减库存或写入领取记录前完成二验

token 与本次业务请求绑定,消费成功后再执行领取、投票或报名,重复提交不得复用同一个验证结果。

可观测结果

查看活动窗口内的挑战触发、来源分布、失败归因和接口耗时,为下一轮活动沉淀阈值。

03 / COMMUNITY

社区内容

保护评论、发帖、私信与下载等用户动作,异常批量提交才进入更强挑战。

评论发帖私信
社区发帖评论与垃圾内容拦截场景
主要风险
  • 广告与垃圾内容灌入
  • 脚本批量发帖或评论
  • 私信骚扰和账号养号
  • 自动化下载与资源消耗
策略建议

把验证放在最终提交动作,而不是内容编辑过程

根据账号历史、提交频次和近期失败选择挑战。WordPress、Zibll、Discuz 与 HYBBS 可优先使用对应插件完成接入。

放行条件

先二验,再写入内容或触发通知

服务端校验失败时不落库;验证通过后仍可继续执行内容审核、频控和账号权限等业务规则。

可观测结果

按插件版本、业务入口与失败原因排查异常,区分验证问题、配置问题和业务拒绝。

04 / API

API 防刷

对查询、搜索、发送、提交和开放接口增加风险判定,高风险动作再要求前端完成挑战。

爬虫接口滥用重放
API 网关过滤自动化与重放请求场景
主要风险
  • 高频爬取与资源消耗
  • 固定脚本批量提交
  • 签名或请求重放
  • 敏感接口被绕过前端调用
策略建议

网关限频与行为验证分层处理

先按应用、路由和身份维度执行限频;存在真实浏览器交互的高价值请求,再通过 challenge 与 token 证明这次操作可信。

放行条件

同时校验业务签名、时效与验证 token

行为验证不能替代 API 鉴权。nonce、timestamp、签名、权限与 token 二验应在服务端共同完成。

可观测结果

关联路由、应用、风险动作和 trace,定位被限流、被挑战、被阻断或二验失败的真实原因。

四类场景,共用同一套可信放行原则

验证方式可以不同,但业务后端始终是最终决策点。

01配置场景创建应用、允许域名、验证方式和降级链。
02按风险挑战低风险少打扰,异常请求升级交互。
03服务端二验校验 token、时效、归属和重复使用。
04日志复盘按 trace 查看结果、耗时与失败原因。

先保护一个最重要的业务入口

完成一次前端挑战、服务端二验和日志排查的闭环,再把相同原则扩展到其他场景。