账号安全
覆盖登录、注册、找回密码和短信验证码入口,减少撞库、注册机与接口轰炸。

- 密码爆破与凭据填充
- 自动化批量注册
- 找回密码入口滥用
- 短信验证码高频消耗
低风险少打扰,异常行为逐级升级
正常请求可先走无感或 JS 预检;连续失败、来源聚集或设备异常时升级为滑块、点选或强确认。短信发送前同时执行手机号、IP 与时间窗限频。
业务后端校验 token 后创建登录态或账号
不要依据前端成功回调直接放行。服务端校验有效期、应用归属和一次性消费状态,失败时返回通用提示并保留内部原因。
按场景查看通过、过期、重复消费、配置错误和策略升级记录,用 trace 定位具体请求。
营销活动
在领券、抽奖、投票、报名和限量权益提交前建立挑战与服务端校验。

- 脚本抢券与批量抽奖
- 刷票与榜单操控
- 同设备多账号领取
- 活动峰值中的异常流量
按活动阶段临时调整验证强度
预热期保持轻量验证;正式领取窗口对异常请求升级为图标、文字或旋转挑战,并结合业务侧账号、设备和权益库存规则。
在扣减库存或写入领取记录前完成二验
token 与本次业务请求绑定,消费成功后再执行领取、投票或报名,重复提交不得复用同一个验证结果。
查看活动窗口内的挑战触发、来源分布、失败归因和接口耗时,为下一轮活动沉淀阈值。
社区内容
保护评论、发帖、私信与下载等用户动作,异常批量提交才进入更强挑战。

- 广告与垃圾内容灌入
- 脚本批量发帖或评论
- 私信骚扰和账号养号
- 自动化下载与资源消耗
把验证放在最终提交动作,而不是内容编辑过程
根据账号历史、提交频次和近期失败选择挑战。WordPress、Zibll、Discuz 与 HYBBS 可优先使用对应插件完成接入。
先二验,再写入内容或触发通知
服务端校验失败时不落库;验证通过后仍可继续执行内容审核、频控和账号权限等业务规则。
按插件版本、业务入口与失败原因排查异常,区分验证问题、配置问题和业务拒绝。
API 防刷
对查询、搜索、发送、提交和开放接口增加风险判定,高风险动作再要求前端完成挑战。

- 高频爬取与资源消耗
- 固定脚本批量提交
- 签名或请求重放
- 敏感接口被绕过前端调用
网关限频与行为验证分层处理
先按应用、路由和身份维度执行限频;存在真实浏览器交互的高价值请求,再通过 challenge 与 token 证明这次操作可信。
同时校验业务签名、时效与验证 token
行为验证不能替代 API 鉴权。nonce、timestamp、签名、权限与 token 二验应在服务端共同完成。
关联路由、应用、风险动作和 trace,定位被限流、被挑战、被阻断或二验失败的真实原因。
四类场景,共用同一套可信放行原则
验证方式可以不同,但业务后端始终是最终决策点。