Re: [请益] REST 网站 api 安全性

楼主: brucetu (sec)   2016-10-02 14:55:19
分享一些从爬虫开发角度
看这件事情的想法
1. SPA网站
2.
request与response都打乱,迫使爬虫开发必须爬JS找入口, 否则api吐回来也是一堆看不
懂的大便
3.
JS打乱是一定要,不只工具打乱,开发上也故意写得可读性很差。
4.
让JS在IE核心无法执行,使开发者不能用.net webbrowser模拟操作。
做到以上四点,爬虫已经相当辛苦且效率差,加上不可避免要用server后端跑爬虫,你就
可以从IP及agent下手逼迫他不断pppoe。
做完这些后,你只要专心把平台做到第一,再有老二要捞你资料抢生意,也不用管他了。
电商吃得饱的,只有第一。
作者: neo5277 (I am an agent of chaos)   2016-10-02 15:02:00
这摸竞争,如果走高单价封闭式的服务呢?
作者: dnabossking (少狂)   2016-10-02 15:03:00
不知道也,防爬:直接做成flash,防api被接:设计一个一次性的key,做验证。这样也防不了吗?
作者: pttworld (批踢踢世界)   2016-10-02 15:16:00
3.应该有二份。
楼主: brucetu (sec)   2016-10-02 15:39:00
flash可以防爬,但是原原po说他要顾使用者体验,flash最近争议有点大,怕chrome.ff哪天不支援了
作者: abccbaandy (敏)   2016-10-02 16:02:00
基本上就是弄得麻烦点,人家懒得"搞"你了XD话说最近碰到用openid登入,然后token只有24hr...然后那个token今天叫key,隔天叫auth_id XD
作者: turtleknight (turtle)   2016-10-02 16:46:00
5.然后你就自爆惹
作者: jlhc (H)   2016-10-02 19:54:00
你这设计我也觉得会自爆...
作者: manaup   2016-10-02 21:57:00
这么麻烦 我都学Yahoo做错误999 或是对爬虫送假资料爬虫一切运作正常可是资料有时真有时假才是最麻烦的
作者: knives   2016-10-03 12:05:00
这样不会 过度设计了吗
作者: abola921 (南港金城武)   2016-10-03 12:57:00
放假资料就好了阿,真的不用设计那么多啦开放在外的api,再怎么防你也防不了的唯有假资料,可以吓阻
作者: bndan (seed)   2016-10-03 14:04:00
其实只要做到逼对方解JS 加上JS不是常用的第三方..这门槛就很容易高到让对方再找其他源头了
作者: konanno1 (konanno1)   2016-10-03 18:28:00
水喔

Links booklink

Contact Us: admin [ a t ] ucptt.com